
Nginx CVE-2019-20372 PoC, अनधिकृत फ़ाइल अपलोड एक्सप्लॉइट
CVE 2019-20372 के लिए Poc
विवरण
NGINX 1.17.7 से पहले, कुछ error_page कॉन्फ़िगरेशन के साथ, HTTP request smuggling की अनुमति देता है, जैसा कि उन वातावरणों में जहाँ NGINX एक लोड बैलेंसर के पीछे होता है, एक हमलावर द्वारा अनधिकृत वेब पेज पढ़ने की क्षमता से प्रदर्शित होता है।
यह Python स्क्रिप्ट एक वेब सर्वर पर सुरक्षा परीक्षणों की एक श्रृंखला करने के लिए डिज़ाइन की गई है, जिसका उद्देश्य Nginx (1.14.2) का संवेदनशील संस्करण चलाने वाले सर्वरों में CVE-2019-20372 भेद्यता का पता लगाना है। इसके अलावा, स्क्रिप्ट HTTP हेडर, अनुमत विधियों की जाँच करती है और शोषण का एक प्रयास करती है।
HTTP हेडर प्राप्त करना:
Nginx संस्करण सत्यापित करना:
Server हेडर से उसका संस्करण निकालता है।अनुमत HTTP विधियों की जाँच करना:
CVE-2019-20372 भेद्यता का शोषण करने का प्रयास:
requests पैकेज (pip install requests का उपयोग करके इंस्टॉल करें)