
cve-2021-41773 alias cve-2021-42013 script di rilevamento batch
Script Python per la verifica batch di cve-2021-41773 e cve-2021-42013
Ambiente di esecuzione: python3
Utilizzo: python3 poc.py url.txt
url.txt contiene gli URL da testare; gli URL vulnerabili verranno scritti in success.txt
Il contenuto della verifica è molto semplice: basta inviare una richiesta GET con cgi-bin/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/etc/passwd, ma ho scoperto che usando requests per inviare il pacchetto non funziona; catturando il pacchetto ho scoperto che %2e viene automaticamente decodificato in ., quindi ho usato urllib per inviare il pacchetto, e ha funzionato; test locale riuscito.