
CVE-2024-4956 Python エクスプロイトユーティリティ
このリポジトリには、CVE-2024-4956 の悪用を自動化するPythonユーティリティが含まれており、入力ファイルからファイルパスを一括テストし、既存のファイルパス内容を分析用にディスクへ保存するプロセスを自動化することができます。脆弱性の詳細はこちらで確認できます。
usage: cve-2024-4956.py [-h] [-f FILE] [-p PROXY] -u URL [--test] [-r RELATIVE_PATH]
CVE-2024-4956 Path Traversal Exploit Script
options:
-h, --help show this help message and exit
-f FILE, --file FILE Path to the text file containing a list of relative file paths to test based on the Nexus server installation path
-p PROXY, --proxy PROXY
HTTP proxy string to use for requests (e.g. http://localhost:8080)
-u URL, --url URL Base URL of the target server
--test Run the program in test mode to check for directory traversal vulnerability, then exit
-r RELATIVE_PATH, --relative-path RELATIVE_PATH
Relative path for traversal tests (paths in the file provided to -f will be underneath this path)
OrientDB .pclファイルからApache Shiro 1ハッシュの抽出を自動化するスクリプトは、Hashcatモジュールで使用するハッシュを抽出・収集するためにこちらで入手できます。
公式プロジェクトがまだこのアルゴリズムをサポートしていないため、Apache Shiro 1用のカスタムhashcatモジュールを開発しました。これは私のhashcatフォークこちらで入手できます。このプログラムで抽出したハッシュをそのままモジュールで使用できます。使用手順は以下のとおりです:
12150 で使用できます公式Hashcatプロジェクトにプルリクエストを提出しました。マージされて、モジュールが公式Hashcatリポジトリで利用できるようになることを願っています! Hashcatモジュールの作成に関するブログも公開されており、こちらで読めます。
このリポジトリには、Apache Shiro 1用のHashcatモジュールの作成時に使用した便利なツールが含まれています。OpenSSLを使用してApache Shiro 1ハッシュをクラックするスタンドアロンのCプログラムや、Apache Shiro 1ハッシュを生成するためのJavaアプリケーションなどがあります。
このプログラムは、正当かつ承認された目的のみを対象としています。作者は、このプロジェクトの誤用について一切の責任を負いません。