Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-1388 | Kitploit
Strumenti/GitHubGitHub/r0otk3r/cve-2022-1388
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlRed Teaming
GitHubr0otk3r/cve-2022-1388

CVE-2022-1388

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-1388 - F5 BIG-IP iControl REST Bypass dell'autenticazione e RCE

Questo script Python sfrutta CVE-2022-1388, una vulnerabilità critica in F5 BIG-IP iControl REST che consente l'esecuzione remota di comandi senza autenticazione tramite un controllo degli accessi improprio e una gestione non corretta delle intestazioni HTTP.

⚠️ Solo per ricerca sulla sicurezza autorizzata e a scopo educativo. Non utilizzare su sistemi che non possiedi o per i quali non hai esplicito permesso di test.

Riepilogo della vulnerabilità

  • ID CVE: CVE-2022-1388
  • Fornitore: F5 Networks
  • Prodotto interessato: BIG-IP (varie versioni)
  • Impatto: Gli attaccanti remoti possono aggirare l'autenticazione ed eseguire comandi di sistema arbitrari tramite richieste HTTP appositamente formulate.

Funzionalità

  • Esecuzione remota di comandi tramite API REST
  • Shell interattiva opzionale (--shell)
  • Supporto per autenticazione HTTP Basic personalizzata
  • Verifica SSL disabilitata (per certificati self-signed)

Utilizzo

root@kitploit:~
python3 cve_2022_1388_exploit.py -u <target_url> -c "<command>"

Esempi

Esegui un singolo comando

root@kitploit:~
python3 cve_2022_1388_exploit.py -u https://192.168.1.1 -c "id"
id

Esegui con credenziali personalizzate

root@kitploit:~
python3 cve_2022_1388_exploit.py -u https://192.168.1.1 -a "root:password" -c "whoami"
whoa

Avvia la shell interattiva

root@kitploit:~
python3 cve_2022_1388_exploit.py -u https://192.168.1.1 --shell
shell

Come funziona

  • Lo script aggira l'autenticazione impostando intestazioni X-F5-Auth-Token e Authorization contraffatte.

  • Invia una richiesta POST a: /mgmt/tm/util/bash

  • Il payload attiva l'esecuzione del comando shell specificato.

Mitigazione

  • Aggiornare alle versioni patchate di F5 BIG-IP come raccomandato dall'F5 Security Advisory.

  • Limitare l'accesso all'interfaccia iControl REST.

Licenza

Questo script di exploit è fornito solo a scopo educativo. L'utilizzo è interamente a proprio rischio.

Canali ufficiali

  • YouTube @rootctf
  • X @r0otk3r
Scarica lo strumento