Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
cve-2022-33082-exploit — Exploit de prova de conceito para CVE-2022-33082 causando negação de serviço no Open Policy Agent versões ≤0.41.0 através de entrada manipulada. Destinado a testes autorizados e uso educacional. | Kitploit
Exploit de prova de conceito para CVE-2022-33082 causando negação de serviço no Open Policy Agent versões ≤0.41.0 através de entrada manipulada. Destinado a testes autorizados e uso educacional.
Este código é fornecido para fins ÉTICOS — compreender a vulnerabilidade e testar seus próprios sistemas ou sistemas AUTORIZADOS. Ao usar este código, você concorda em agir eticamente e eu não me responsabilizo se você não agir eticamente.
Este exploit funciona nas versões 0.41.0 e inferiores do Open Policy Agent (OPA). Instale uma instância do OPA no Linux para testar com este comando:
Em seguida, navegue até localhost:8181 no seu navegador web. Insira o seguinte nos campos respectivos:
campo de consulta (código Go):
p := [input() | input := 1]
{ "input":"coloque isto no campo input (json)!" }
O site então irá travar e o terminal que está executando o servidor reportará um pânico do kernel
Implicações
Qualquer pessoa com acesso web a um servidor OPA da versão 0.41.0 ou inferior pode travar completamente o servidor. Este servidor não é protegido por senha por padrão.