
Un PoC e Exploit per CVE 2022-29464
La vulnerabilità critica WSO2 CVE-2022-29464 è stata scoperta da Orange Tsai. Il difetto è un upload arbitrario di file non autorizzato e senza vincoli, che consente a utenti non autorizzati di inviare file JSP malevoli ai server WSO2 e ottenere l'esecuzione remota di codice (RCE).
Questo Exploit e Proof of Concept (PoC) è presentato esclusivamente a scopo educativo e informativo. L'intento alla base della condivisione di questo materiale è dimostrare potenziali vulnerabilità in un ambiente controllato. L'obiettivo è promuovere la comprensione dei concetti di cybersecurity e incoraggiare una divulgazione responsabile.
Accedendo e utilizzando questo Exploit e PoC, riconosci di essere l'unico responsabile delle tue azioni e accetti di utilizzare queste informazioni in conformità con le leggi e i regolamenti applicabili. L'autore declina ogni responsabilità per qualsiasi uso improprio o conseguenze derivanti dall'uso di questo PoC per scopi diversi dall'educazione e dalla divulgazione responsabile.
requests, colorama, urllib3Clona il repository:
git clone https://github.com/Pushkarup/CVE-2022-29464.git
cd CVE-2022-29464
Installa i pacchetti Python richiesti:
pip install -r requirements.txt
Crea un file di testo contenente i siti target (uno per riga) e salvalo con estensione .txt.
"WSO2 Identity Server" site:* , "WSO2" OR "Identity Server" site:*Esegui lo script:
python wso.py
Lascia che lo script completi il suo corso e segui le istruzioni.
Ogni sito sfruttato verrà salvato in Results.txt.
Utilizzando la mia webshell che è stata caricata lì, puoi accedere a quelle backdoor ed eseguire l'iniezione di comandi.
I contributi sono benvenuti! Se trovi problemi o hai miglioramenti, sentiti libero di aprire una pull request o creare una issue.
Questo progetto è concesso in licenza con Licenza MIT.