
SAP Business Objects SSRF के लिए शोषण स्क्रिप्ट
SAP Business Objects SSRF के लिए शोषण स्क्रिप्ट
यह CVE-2020-6308 के शोषण को स्वचालित करने के लिए एक सरल Golang स्क्रिप्ट है। मूल Github रिपॉजिटरी में कोई स्वचालन नहीं दिखाया गया था (https://github.com/InitRoot/CVE-2020-6308-PoC , धन्यवाद @InitRoot), इसलिए यह पेनटेस्टर्स/रेड टीमर्स को ग्राहकों को एक प्रूफ ऑफ कॉन्सेप्ट प्रदान करने में मदद करने के प्रयास में बनाया गया था।
चेतावनी: जिस एंगेजमेंट के दौरान यह बनाया गया था, उसमें विशिष्ट वेबसर्वर ने एक पोर्ट खुला होने पर केवल 10 सेकंड के बाद प्रतिक्रिया दी। यह विशिष्ट पैरामीटर बदल सकता है। यदि ऐसा है, तो केवल लाइन 35 में if शर्त बदलें।
प्रक्रिया मल्टीथ्रेडेड नहीं हो सकी क्योंकि वेबसर्वर एक समय में केवल एक अनुरोध को संभालता है और पहला अनुरोध पूरा होने तक नया अनुरोध स्वीकार नहीं करता।