
Rejetto HTTP File Server (HFS) é um servidor de arquivos HTTP leve, amplamente utilizado para compartilhamento e transferência de arquivos. A vulnerabilidade CVE-2024-23692 é uma falha de injeção de template que permite que um atacante remoto, não autenticado, execute comandos arbitrários no sistema afetado ao enviar solicitações HTTP especialmente elaboradas. Na data de atribuição do CVE, o Rejetto HFS 2.3m não é mais suportado.
Instale o Rejetto HTTP File Server:
Inicie o serviço HFS:
Fornecemos um script Python para explorar esta vulnerabilidade. Certifique-se de que as seguintes dependências estejam instaladas:
argparsehttp.clienturllib.parsepathlibconcurrent.futuresClone ou baixe o script:
exploit.py.Exploração de URL única:
python exploit.py -url http://example.com:8080 -cmd "whoami"
-url: URL de destino. -cmd: comando a ser executado (padrão: whoami). -o: arquivo para salvar os resultados bem-sucedidos (padrão: output.txt). Exploração de URLs em lote:
Crie um arquivo de texto contendo várias URLs, por exemplo urls.txt, com uma URL por linha.
python exploit.py -r urls.txt -cmd "whoami" -o results.txt