
이 스크립트는 PentesterLab에서 CVE-2013-0156 익스플로잇 챌린지를 해결하기 위해 특별히 설계되었습니다.
원본 익스플로잇 스크립트에 대한 자세한 내용은 gist 링크 CVE-2013-0156를 참조하세요.
이 스크립트는 CVE-2013-0156 익스플로잇에 대한 PentesterLab 챌린지를 해결하기 위해 특별히 설계되었습니다. 챌린지는 여기에서 확인할 수 있습니다: PentesterLab - CVE-2013-0156 Challenge.
이 Python 스크립트는 Ruby on Rails 애플리케이션에서 YAML 객체의 안전하지 않은 역직렬화로 인해 발생하는 치명적인 원격 코드 실행(RCE) 취약점인 CVE-2013-0156을 악용하도록 설계되었습니다. 이 취약점으로 인해 공격자는 조작된 YAML 페이로드를 통해 임의 코드를 주입하고 대상 서버에서 코드를 실행할 수 있습니다.
다음 명령을 실행하여 필요한 Python 패키지가 설치되어 있는지 확인하세요:
pip install requests colorama pyyaml
python exploit.py <URL> <PAYLOAD> [rails3|rails2] [--show ]
python exploit.py http://example.com/payload example_payload rails3 --show
실행에 성공하면 스크립트는 다음과 같은 섹션으로 구성된 색상 구분 출력을 표시합니다:
요청: 전송 중인 URL, 헤더 및 XML 페이로드를 표시합니다. 응답: 상태 코드와 응답 본문을 표시합니다(큰 응답의 경우 잘림). 성공/실패 알림: 익스플로잇이 성공했는지 또는 오류가 발생했는지 알려줍니다.
책임감 있는 사용: 이 스크립트는 교육 목적으로 설계되었으며 테스트 권한이 있는 시스템에서만 사용해야 합니다. 이 취약점을 무단으로 악용하는 것은 불법적이고 비윤리적입니다. Rails 버전: 이 스크립트는 Rails 3.x 및 2.x를 지원합니다. 익스플로잇을 시도하기 전에 대상이 취약한 Rails 버전을 실행 중인지 확인하세요.