
CVE-2020-13945 - Apache APISIX 원격 코드 실행(RCE)을 위한 PoC 익스플로잇
이 저장소에는 Apache APISIX의 취약점에 대한 개념 증명(PoC) 익스플로잇이 포함되어 있습니다. 이 취약점은 Admin API가 활성화되고 접근 IP 제한 규칙이 삭제되었을 때 발생하며, 기본 토큰이 APISIX 관리 데이터에 접근할 수 있게 됩니다. 이는 버전 1.2, 1.3, 1.4 및 1.5에 영향을 미칩니다.
Apache APISIX는 동적, 실시간, 고성능 API 게이트웨이입니다. 버전 1.2~1.5에는 심각한 보안 취약점이 존재하며, Admin API를 활성화하고 Admin API 접근 IP 제한 규칙을 삭제하면 기본 토큰을 사용한 무단 접근이 허용됩니다.
저장소를 클론합니다:
git https://github.com/K3ysTr0K3R/CVE-2020-13945-EXPLOIT.git
cd CVE-2020-13945
의존성을 설치합니다:
pip install -r requirements.txt
python CVE-2020-13945.py -u <target>
python CVE-2020-13945.py -f <target_file> -t 77
<target(s)>를 익스플로잇할 대상 APISIX 인스턴스의 URL로 바꾸십시오.이 취약점을 완화하려면:
보안 설정 구성에 대한 자세한 내용은 Apache APISIX 문서를 참조하십시오.
이 PoC 익스플로잇은 교육 목적으로만 제공됩니다. 사용에 따른 책임은 사용자 본인에게 있습니다. 명시적인 허가 없이 시스템을 대상으로 이 도구를 무단 사용하는 것은 불법이며 비윤리적입니다. 작성자는 이 익스플로잇의 사용으로 인해 발생하는 어떠한 손해에 대해서도 책임을 지지 않습니다.