
Nginx CVE-2019-20372 PoC, 인증되지 않은 파일 업로드 익스플로잇
CVE 2019-20372용 PoC
설명
1.17.7 이전의 NGINX는 특정 error_page 구성에서 HTTP 요청 스머글링을 허용합니다. 이는 NGINX가 로드 밸런서 뒤에 있는 환경에서 공격자가 권한이 없는 웹 페이지를 읽을 수 있다는 것을 보여줍니다.
이 Python 스크립트는 취약한 버전의 Nginx(1.14.2)를 실행하는 서버에서 CVE-2019-20372 취약점을 탐지하기 위해 웹 서버에 일련의 보안 테스트를 수행하도록 설계되었습니다. 또한, 이 스크립트는 HTTP 헤더와 허용된 메서드를 확인하고 악용을 시도합니다.
HTTP 헤더 가져오기:
Nginx 버전 확인:
Server 헤더에서 버전을 추출합니다.허용된 HTTP 메서드 확인:
CVE-2019-20372 취약점 악용 시도:
requests 패키지 (pip install requests를 사용하여 설치)