
Um PoC e Exploit para CVE 2022-29464
A vulnerabilidade crítica do WSO2, CVE-2022-29464, foi descoberta por Orange Tsai. A falha é um upload arbitrário de arquivos não autorizado e irrestrito que permite que usuários não autorizados enviem arquivos JSP maliciosos para servidores WSO2 e obtenham Execução Remota de Código (RCE).
Este Exploit e Prova de Conceito (PoC) é apresentado exclusivamente para fins educacionais e informativos. A intenção por trás do compartilhamento é demonstrar vulnerabilidades potenciais em um ambiente controlado. O objetivo é promover o entendimento de conceitos de segurança cibernética e encorajar a divulgação responsável.
Ao acessar e usar este Exploit e PoC, você reconhece que é o único responsável por suas ações e concorda em usar estas informações em conformidade com as leis e regulamentos aplicáveis. O autor não assume nenhuma responsabilidade por qualquer uso indevido ou consequências decorrentes do uso deste PoC para qualquer finalidade que não seja educação e divulgação responsável.
requests, colorama , urllib3Clone o repositório:
git clone https://github.com/Pushkarup/CVE-2022-29464.git
cd CVE-2022-29464
Instale os pacotes Python necessários:
pip install -r requirements.txt
.txt."WSO2 Identity Server" site:* , "WSO2" OR "Identity Server" site:*Execute o script:
python wso.py
Deixe o script executar completamente e siga as instruções.
Cada site que foi explorado será armazenado em Results.txt.
Utilizando meu webshell que foi postado lá, você pode acessar essas backdoors e executar injeção de comandos.
Contribuições são bem-vindas! Se você encontrar algum problema ou tiver melhorias, sinta-se à vontade para abrir um pull request ou criar uma issue.
Este projeto está licenciado sob a Licença MIT.