CVE-2019-14322
faisalfs10x एक्सप्लॉइट का संशोधन: CVE-2019-14322 का PoC: प्रतिबंधित निर्देशिका के लिए पथनाम की अनुचित सीमा ('Path Traversal')
विवरण
- Pallets Werkzeug 0.15.4 तक में एक भेद्यता पाई गई थी। इसे गंभीर घोषित किया गया है। यह भेद्यता Windows घटक के SharedDataMiddleware फ़ंक्शन को प्रभावित करती है। अज्ञात इनपुट के साथ हेरफेर एक डायरेक्टरी ट्रैवर्सल भेद्यता की ओर ले जाता है। भेद्यता के लिए CWE परिभाषा CWE-22 है।
- Pallets Werkzeug 0.15.5 से पहले, SharedDataMiddleware Windows पथनामों में ड्राइव नामों (जैसे C:) को गलत तरीके से संभालता है।
- प्रतिबंधित निर्देशिका के लिए पथनाम की अनुचित सीमा ('Path Traversal')।
- यह "Odoo" को भी प्रभावित करता है, जो व्यावसायिक प्रबंधन सॉफ्टवेयर का एक सूट है और यह Pallets Werkzeug को एक मुख्य घटक के रूप में उपयोग करता है। इसलिए, Odoo Werkzeug से विरासत में मिली स्थानीय फ़ाइल समावेशन भेद्यता के लिए संवेदनशील है।
उपयोग
यह स्क्रिप्ट एक प्रूफ ऑफ कॉन्सेप्ट के रूप में कुछ विंडोज निर्देशिकाओं को पढ़ती है।
python3 CVE-2019-14322.py -l list_target.txt

या डिफ़ॉल्ट निर्देशिकाओं का उपयोग करने के बजाय एक वर्डलिस्ट का उपयोग करता है।
python3 CVE-2019-14322.py -l list_target.txt -w wordlist.txt
इसमें प्रकाशित:
अस्वीकरण:
यह स्क्रिप्ट केवल सुरक्षा विश्लेषण और अनुसंधान के लिए है, इसलिए यदि इसका उपयोग गैरकानूनी गतिविधियों के लिए किया जाता है तो मैं उत्तरदायी नहीं होऊंगा।