
Ferramenta de exploração em massa para CVE-2022-29464 direcionada ao WSO2 Carbon Server. Automatiza varredura de RCE pré-autenticação via Shodan/ZoomEye, envia webshells e reverse shells para testes de penetração.
Apenas um Exploit em Massa baseado em um PoC em Python para # WSO2 Carbon Server CVE-2022-29464
Bug RCE sem autenticação CVE-2022-29464.
Este é um exploit de auto-varredura em massa do CVE-2022-29464 baseado no PoC escrito em python por um terceiro.
O arquivo Py está disponível e legível, veja também o script bash que não contém nenhuma string codificada.
Massexploit fará upload de um shell e um reverse shell e imprimirá o caminho para acessá-lo. Fácil, Rápido e Legal.
Eu sei que provavelmente o código poderia ser escrito melhor e economizar algumas linhas, mas eu fiz isso quando estava bêbado e só para fazer alguma coisa.
Então?
Apenas execute:
./mass_exploit.sh
Este comando pode configurar suas ferramentas shodan e zoomeye, incluindo a API (se você quiser pular a configuração das ferramentas ou da API, apenas pressione enter para pular).
Em seguida, ele começa a procurar por hosts vulneráveis com base nos dorks (exemplos são fornecidos no arquivo examples_dorks.txt).
Se preferir, o modo manual está sempre disponível através do comando abaixo.
A saída do mass_exploit.sh será impressa na tela do shell.

python3 exploit.py -u host:port
ou simplesmente:
python3 exploit.py -f <file>
################################################################
Obtenha sua conta e uma chave de API aqui: https://account.shodan.io/
sudo apt-get install python-setuptools -y
sudo apt-get install pip -y
pip install shodan
easy_install shodan
Obtenha uma conta e sua chave de API aqui: https://www.zoomeye.org/
pip3 install git+https://github.com/knownsec/ZoomEye-python.git
Esta ferramenta foi fornecida apenas para fins acadêmicos. Não me responsabilizo por qualquer ação ilegal feita com este código.
Electrolulz - https://github.com/electr0lulz - [email protected]
Testado em um sistema operacional baseado em Ubuntu.