Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
cve-2022-33082-exploit — Proof-of-concept exploit per CVE-2022-33082 che causa denial of service in Open Policy Agent versioni ≤0.41.0 tramite input appositamente predisposto. Destinato a test autorizzati e uso didattico. | Kitploit
Proof-of-concept exploit per CVE-2022-33082 che causa denial of service in Open Policy Agent versioni ≤0.41.0 tramite input appositamente predisposto. Destinato a test autorizzati e uso didattico.
Questo codice è fornito per scopi ETICI - comprendere la vulnerabilità e testare i propri sistemi o sistemi AUTORIZZATI. Usandolo, accetti di agire eticamente e non mi assumo alcuna responsabilità se non agisci eticamente.
Questo exploit funziona su versioni di Open Policy Agent (OPA) 0.41.0 e precedenti. Installa un'istanza di OPA su Linux per testarlo con questo comando:
Quindi, vai su localhost:8181 nel tuo browser web. Inserisci quanto segue nei rispettivi campi
campo query (codice go):
p := [input() | input := 1]
{ "input":"put this in the input (json) field!" }
Il sito web si bloccherà e il terminale che esegue il server riporterà un kernel panic
Implicazioni
Chiunque abbia accesso web a un server OPA versione 0.41.0 o precedente può mandare completamente in crash il server. Questo server non è protetto da password per impostazione predefinita.