
CVE-2020-13942 Apache Unomi दूरस्थ कोड निष्पादन भेद्यता स्क्रिप्ट getshell
Apache Unomi एक जावा ओपन-सोर्स डेटा प्लेटफ़ॉर्म है, यह एक जावा सर्वर है जिसे ग्राहकों, संभावित ग्राहकों और आगंतुकों के डेटा का प्रबंधन करने और ग्राहक अनुभव को वैयक्तिकृत करने में सहायता के लिए डिज़ाइन किया गया है। Unomi का उपयोग बहुत अलग प्रणालियों (जैसे CMS, CRM, समस्या ट्रैकर्स, मूल मोबाइल एप्लिकेशन आदि) में वैयक्तिकरण और प्रोफ़ाइल प्रबंधन को एकीकृत करने के लिए किया जा सकता है।
Apache Unomi 1.5.1 संस्करण से पहले, हमलावर सावधानीपूर्वक निर्मित MVEL या ONGl अभिव्यक्तियों के माध्यम से दुर्भावनापूर्ण अनुरोध भेज सकता है, जिससे Unomi सर्वर मनमाना कोड निष्पादन कर सकता है।
इस भेद्यता को CVE-2020-13942 के रूप में नामित किया गया है, भेद्यता स्तर: उच्च जोखिम, भेद्यता स्कोर: 7.2
Apache Unomi < 1.5.2
https://github.com/vulhub/vulhub/tree/master/unomi/CVE-2020-13942
दूरस्थ सिस्टम कमांड निष्पादित करें
रिवर्स शेल
नोट: रिवर्स शेल करते समय, कमांड को एन्कोड करने की आवश्यकता होती है। एन्कोडिंग पता:
सिस्टम कमांड निष्पादित करें
python3 UnomiExp.py --url http://127.0.0.1/ --cmd "command" 命令使用双引号引住

रिवर्स शेल
आक्रमण मशीन nc पोर्ट पर सुनती है, और स्क्रिप्ट के माध्यम से कमांड निष्पादित करके रिवर्स शेल प्राप्त करती है।
