
Python शोषण स्क्रिप्ट CVE-2024-23692 के लिए, Rejetto HFS 2.3m में एक टेम्पलेट इंजेक्शन RCE। एकल और बैच URL शोषण का समर्थन करता है जिसमें कस्टम कमांड निष्पादन होता है।
Rejetto HTTP File Server (HFS) एक हल्का HTTP फ़ाइल सर्वर है, जिसका व्यापक रूप से फ़ाइल साझाकरण और फ़ाइल स्थानांतरण के लिए उपयोग किया जाता है। CVE-2024-23692 एक टेम्पलेट इंजेक्शन भेद्यता है, जो दूरस्थ, अनधिकृत हमलावरों को विशेष रूप से तैयार HTTP अनुरोध भेजकर प्रभावित सिस्टम पर मनमाना कमांड निष्पादित करने की अनुमति देती है। CVE आवंटन तिथि के अनुसार, Rejetto HFS 2.3m अब समर्थित नहीं है।
Rejetto HTTP File Server स्थापित करें:
:
हम इस भेद्यता का शोषण करने के लिए एक Python स्क्रिप्ट प्रदान करते हैं। कृपया सुनिश्चित करें कि निम्नलिखित निर्भरताएँ स्थापित हैं:
argparsehttp.clienturllib.parsepathlibconcurrent.futuresस्क्रिप्ट क्लोन या डाउनलोड करें:
exploit.py के रूप में सहेजें।एकल URL शोषण:
python exploit.py -url http://example.com:8080 -cmd "whoami"
-url: लक्ष्य URL।-cmd: निष्पादित करने का आदेश (डिफ़ॉल्ट: whoami)।-o: सफल परिणाम सहेजने के लिए फ़ाइल (डिफ़ॉल्ट: output.txt)।बैच URL शोषण:
एक टेक्स्ट फ़ाइल बनाएँ जिसमें कई URL हों, जैसे urls.txt, प्रत्येक पंक्ति में एक URL।
python exploit.py -r urls.txt -cmd "whoami" -o results.txt