
Script di exploit in Python per CVE-2024-23692, un RCE tramite template injection in Rejetto HFS 2.3m. Supporta lo sfruttamento di URL singoli e in batch con esecuzione di comandi personalizzati.
Rejetto HTTP File Server (HFS) è un server HTTP leggero per la condivisione e il trasferimento di file. La vulnerabilità CVE-2024-23692 è una vulnerabilità di injection di template che consente a un attaccante remoto non autenticato di eseguire comandi arbitrari sui sistemi interessati inviando richieste HTTP appositamente predisposte. Alla data di assegnazione del CVE, Rejetto HFS 2.3m non è più supportato.
Installare Rejetto HTTP File Server:
Avviare il servizio HFS:
Forniamo uno script Python per sfruttare questa vulnerabilità. Assicurarsi di avere installato le seguenti dipendenze:
argparsehttp.clienturllib.parsepathlibconcurrent.futuresClonare o scaricare lo script:
exploit.py.Sfruttamento singolo URL:
python exploit.py -url http://example.com:8080 -cmd "whoami"
-url: URL di destinazione. -cmd: Comando da eseguire (default: whoami). -o: File in cui salvare i risultati riusciti (default: output.txt). Sfruttamento batch di URL:
Creare un file di testo contenente più URL, ad esempio urls.txt, un URL per riga.
python exploit.py -r urls.txt -cmd "whoami" -o results.txt
Assicurarsi che l'URL di destinazione utilizzi un protocollo HTTP o HTTPS valido. Assicurarsi di aver ottenuto l'autorizzazione legittima quando si utilizza questo script. Questo script è destinato esclusivamente a ricerche sulla sicurezza e test di penetrazione legittimi.