
Pythonエクスプロイトツール for CVE-2022-29464。ディレクトリトラバーサルを介して、脆弱なWSO2製品に対して無制限のファイルアップロードとリモートコード実行を可能にします。
😭 WSOB は、WSO2 に存在する CVE-2022-29464 として割り当てられた新しい脆弱性を悪用するために作成された Python ツールです。
特定の WSO2 製品では、無制限のファイルアップロードが許可されており、その結果としてリモートコード実行が可能になります。攻撃者は、../../../../repository/deployment/server/webapps ディレクトリなど、Web ルート配下のディレクトリに到達するために、Content-Disposition ディレクトリトラバーサルシーケンスを伴う エンドポイントを使用する必要があります。これは、WSO2 API Manager 2.2.0 以上 4.0.0 以下、WSO2 Identity Server 5.2.0 以上 5.11.0 以下、WSO2 Identity Server Analytics 5.4.0、5.4.1、5.5.0、5.6.0、WSO2 Identity Server as Key Manager 5.3.0 以上 5.10.0 以下、および WSO2 Enterprise Integrator 6.2.0 以上 6.6.0 以下に影響します。
/fileuploadWSOB のインストールと使用方法に関するクイックガイド
1. リポジトリをクローンする - git clone https://github.com/oppsec/wsob.git
2. ライブラリをインストールする - pip3 install -r requirements.txt
3. WSOB2 を実行する - python3 main.py -u https://example.com
pip3 install -r requirements.txt でライブラリをインストールすること。プロジェクトへの貢献方法に関するクイックガイド。
1. WSOB リポジトリからフォークを作成する
2. git clone https://github.com/your/wsob.git でプロジェクトをダウンロードする
3. 変更を加える
4. コミットして git push する
5. プルリクエストを開く