
CVE 2022-29464용 PoC 및 Exploit
CVE-2022-29464는 Orange Tsai가 발견한 중요한 WSO2 취약점입니다. 이 결함은 인증되지 않은 사용자가 악성 JSP 파일을 WSO2 서버에 업로드하고 원격 코드 실행(RCE)을 수행할 수 있게 만드는, 인증되지 않은 제한 없는 임의 파일 업로드입니다.
이 익스플로잇과 개념 증명(PoC)은 오직 교육 및 정보 제공 목적으로만 제공됩니다. 이를 공유하는 의도는 통제된 환경에서 잠재적인 취약점을 시연하기 위함입니다. 목표는 사이버 보안 개념에 대한 이해를 높이고 책임 있는 공개를 장려하는 것입니다.
이 익스플로잇과 PoC를 접근하고 사용함으로써 귀하는 자신의 행동에 대해 전적으로 책임이 있음을 인정하며, 관련 법률 및 규정을 준수하여 이 정보를 사용하는 것에 동의합니다. 저자는 교육 및 책임 있는 공개 이외의 목적으로 이 PoC를 사용하여 발생하는 오용이나 결과에 대해 어떠한 책임도 지지 않습니다.
https://github.com/Pushkarup/CVE-2022-29464/assets/148672587/f122fef2-794d-4fd5-a158-58f6e8e17cff
requests, colorama , urllib3저장소를 클론합니다:
git clone https://github.com/Pushkarup/CVE-2022-29464.git
cd CVE-2022-29464
필요한 Python 패키지를 설치합니다:
pip install -r requirements.txt
.txt 확장자로 저장합니다."WSO2 Identity Server" site:* , "WSO2" OR "Identity Server" site:*를 사용하여 테스트용 사이트 목록을 수집합니다.스크립트를 실행합니다:
python wso.py
스크립트가 실행을 마치도록 두고 안내를 따릅니다.
익스플로잇된 모든 사이트는 Results.txt에 저장됩니다.
거기에 게시된 제 웹셸을 이용하여 해당 백도어에 접근하고 명령 주입을 실행할 수 있습니다.
기여는 언제나 환영합니다! 문제를 발견하거나 개선 사항이 있으면 풀 리퀘스트를 열거나 이슈를 생성해 주세요.
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다.