
PoC MinIO脆弱性エクスプロイト
このPython3スクリプトは、CVE-2023-28432を悪用するために設計されています。この脆弱性は、特定のMinIOサーバー構成に影響を与える可能性があります。スクリプトは指定されたホスト名にPOSTリクエストを送信し、MINIO_ROOT_PASSWORDやMINIO_UPDATE_MINISIGN_PUBKEYなどの機密性の高い環境変数を取得しようとします。
requests ライブラリスクリプトを実行する前に、システムにPython 3がインストールされていることを確認してください。必要なPythonパッケージはpipを使用してインストールできます:
pip3 install requests
スクリプトは必須引数としてホスト名を受け取り、HTTPSの使用や生データの出力のオプションがあります。
python3 exploit.py [hostname] [--use-https] [--raw]
hostname: ターゲットのホスト名を指定します。例:'domain.htb'。--use-https: このオプションを有効にすると、リクエストにHTTPSを使用します。デフォルトはHTTPです。--raw: サーバーから取得した生のJSONデータを出力します。HTTPSを使用してexample.htbに対してスクリプトを実行し、整形された環境変数を出力するには:
python3 exploit.py example.htb --use-https
生のJSONレスポンスを出力するには:
python3 exploit.py example.htb --use-https --raw
このツールは教育的および倫理的なテスト目的のみに使用されます。明示的な許可なくサーバーを無断でテストすることは違法であり、非倫理的です。