
Nginx CVE-2019-20372 PoC, Exploit di Caricamento File Non Autenticato
Poc per CVE 2019-20372
Descrizione
NGINX prima della versione 1.17.7, con determinate configurazioni di error_page, permette lo smuggling di richieste HTTP, come dimostrato dalla capacità di un attaccante di leggere pagine web non autorizzate in ambienti in cui NGINX è posto dietro un bilanciatore di carico.
Questo script Python è progettato per eseguire una serie di test di sicurezza su un server web al fine di rilevare la vulnerabilità CVE-2019-20372 su server che eseguono una versione vulnerabile di Nginx (1.14.2). Inoltre, lo script verifica le intestazioni HTTP, i metodi consentiti e tenta lo sfruttamento.
Ottenere le intestazioni HTTP:
Verificare la versione di Nginx:
Server.Controllare i metodi HTTP consentiti:
Tentare di sfruttare la vulnerabilità CVE-2019-20372:
requests (Installare usando pip install requests)