
तीन go-exploits जो CVE-2023-22527 का शोषण करके मेमोरी में मनमाना कोड निष्पादित करते हैं।
CVE-2023-22527 एक व्यापक रूप से ज्ञात कमजोरी है जो Atlassian Confluence को प्रभावित करती है। इस कमजोरी के अधिकांश शोषण (exploits) एक ऑपरेटिंग सिस्टम कमांड को निष्पादित करने के लिए freemarker.template.utility.Execute() का उपयोग करते हैं, लेकिन वे इससे कहीं बेहतर कर सकते हैं। इस रिपॉजिटरी में आपको CVE-2023-22527 के तीन go-exploit कार्यान्वयन मिलेंगे जो अपने पेलोड को डिस्क को छुए बिना निष्पादित करते हैं (कम से कम तब तक जब तक उपयोगकर्ता उन्हें निर्देशित न करे)।
आपको निम्नलिखित उपनिर्देशिकाओं में शोषण मिलेंगे
सभी रिपॉजिटरी एक dockerfile के साथ आती हैं। इसे बनाने के लिए बस:
make docker
यदि आपके पास Go (और Java) बिल्ड वातावरण उपलब्ध है, तो आप भी केवल make का उपयोग कर सकते हैं:
albinolobster@mournland:~/cve-2023-22527/webshell$ make
gofmt -d -w cve-2023-22527.go
golangci-lint run --fix cve-2023-22527.go
javac ABCDEFG.java -classpath ./lib/servlet-api.jar
Note: ABCDEFG.java uses or overrides a deprecated API.
Note: Recompile with -Xlint:deprecation for details.
GOOS=linux GOARCH=arm64 go build -o build/cve-2023-22527_linux-arm64 cve-2023-22527.go