
CVE-2023-46747(F5 BIG-IP TMUI RCE)에 대한 익스플로잇 스크립트로, 취약한 시스템에서 인증되지 않은 사용자 생성, 토큰 검색 및 원격 명령 실행을 가능하게 합니다.
이 스크립트는 **F5 BIG-IP TMUI 원격 코드 실행 취약점(CVE-2023-46747)**을 악용합니다. 이 스크립트를 사용하면 인증되지 않은 공격자가 취약한 F5 BIG-IP 시스템에서 임의의 명령을 실행할 수 있습니다.
argparsebinasciijsonrandomrequeststimeurllib3누락된 모듈은 pip로 설치하세요:
pip install requests
명령줄 옵션
python exploit.py -u <target_url> [-t <proxy_url>]
python exploit.py -u https://192.168.1.100:8443 -t http://127.0.0.1:8080
매개변수
-u (필수) F5 BIG-IP TMUI 시스템의 대상 URL.
-t 프록시 서버(선택 사항), 예: http://127.0.0.1:8080.
자격 증명 생성: 사용자 이름과 비밀번호를 무작위로 생성합니다.
사용자 생성: 특수하게 제작된 요청을 사용하여 대상에 새 사용자 생성을 시도합니다.
토큰 획득: 새 사용자로 로그인하여 세션 토큰을 획득합니다.
명령 실행: 토큰을 통해 임의의 명령을 실행합니다.
generatesth(num): 길이가 num인 임의의 영숫자 문자열을 생성합니다.
unauth_create_user(target, username, password, proxy): 대상 시스템에 사용자를 생성합니다.
get_token(target, user, passwd, proxy): 생성된 사용자의 인증 토큰을 획득합니다.
exec_command(target, token, cmd, proxy): 대상 시스템에서 임의의 명령을 실행합니다.
이 스크립트는 교육 및 연구 목적으로만 제공됩니다. 소유하지 않았거나 테스트에 대한 명시적 허가를 받지 않은 시스템에 이 스크립트를 무단으로 사용하는 것은 불법이며 비윤리적입니다.