
ネイティブなpython3依存関係を持つSPIP(CVE-2024-23659)スクリプト
SPIP BigUp の未認証RCEを検証/悪用するための Python 3 スクリプト(現在のコードでは、運用上の参照は CVE-2024-8517)。
⚠️ 重要: リポジトリ名は
CVE-2024-23659を指していますが、スクリプト(cve.py)とその内部メッセージはCVE-2024-8517を参照しています。
技術的な混乱を避けるため、この点を確認して統一してください。
cve.py は以下を自動化します:
formulaire_action と formulaire_action_args)。X-Command-Output(base64)による出力の読み取り。requestsbeautifulsoup4インストール:
pip install requests beautifulsoup4
python3 cve.py -h
-u, --url(必須): 対象のベース URLhttp://web.prod.local-c, --command: 単一のコマンドを実行して終了--proxy: HTTP/HTTPS プロキシ(例: http://127.0.0.1:8080)--timeout: HTTP タイムアウト(秒)(デフォルト: 10)-v, --verbose: リクエストの詳細を表示python3 cve.py -u http://objetivo.local
python3 cve.py -u http://objetivo.local -c "id"
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v
python3 cve.py -u http://objetivo.local --timeout 20
Objetivo vulnerable. Usuario web: <usuario>-v を指定して HTTP の詳細を確認してください。X-Command-Output が表示されない
--timeout を増やしてください。このリポジトリとその内容は、教育、研究、および許可されたテストのみを目的として提供されています。
明示的な許可なしにシステムに対してこのソフトウェアを使用することは違法であり、犯罪を構成する可能性があります。
作者および貢献者は、このツールに起因する損害、サービスの中断、データ損失、法的責任、またはいかなる不正使用についても責任を負いません。
このコードを使用することにより、あなたは以下に同意するものとします:
許可を得ていない場合は、使用しないでください。