
Exploit de prova de conceito para CVE-2023-26469 direcionado ao Jorani 1.0.0. Combina path traversal e injeção de log para alcançar execução remota de código com um pseudo-terminal interativo.
Esta é uma ferramenta de exploração (PoC) para a versão 1.0.0 do Jorani, que permite que um atacante obtenha execução remota de código por meio de técnicas de path traversal e injeção de logs.
⚠️ Aviso: Esta ferramenta é apenas para pesquisa de segurança e testes autorizados. Usar esta ferramenta para ataques não autorizados é ilegal.
CVE-2023-26469 é uma vulnerabilidade de segurança crítica no Jorani 1.0.0, que combina os seguintes vetores de ataque:
Um atacante pode usar esta vulnerabilidade para executar comandos arbitrários do sistema no servidor de destino.
pip install requests pyreadline3
python poc.py <目标URL>
python poc.py http://target-server.com
Após a execução bem-sucedida do script, será exibida uma interface de pseudo-terminal, onde você pode executar comandos do sistema:
user@jorani(PSEUDO-TERM)
$ whoami
$ ls -la
$ cat /etc/passwd
Digite exit, quit ou x para sair do programa.
language do formulário de login para fazer path traversal e injetar código PHP no arquivo de logX-REQUESTED-WITH para contornar a proteção de redirecionamentoEsta ferramenta destina-se apenas a fins de pesquisa de segurança e educação. O usuário deve:
O autor não se responsabiliza por qualquer uso indevido ou ilegal desta ferramenta.
Este projeto destina-se apenas a fins educacionais e de pesquisa de segurança.