
PoC MinIO vulnerability exploit
Этот скрипт на Python 3 предназначен для эксплуатации CVE-2023-28432, которая потенциально затрагивает некоторые конфигурации сервера MinIO. Скрипт отправляет POST-запрос на указанный хост, пытаясь получить такие конфиденциальные переменные окружения, как MINIO_ROOT_PASSWORD и MINIO_UPDATE_MINISIGN_PUBKEY.
requestsПеред запуском скрипта убедитесь, что на вашей системе установлен Python 3. Вы можете установить необходимые пакеты Python с помощью pip:
pip3 install requests
Скрипт принимает имя хоста как обязательный аргумент и имеет опции для использования HTTPS и вывода необработанных данных.
python3 exploit.py [hostname] [--use-https] [--raw]
hostname: Указывает целевое имя хоста, например, 'domain.htb'.--use-https: Включите эту опцию для использования HTTPS в запросах. По умолчанию используется HTTP.--raw: Выводит необработанные JSON-данные, полученные от сервера.Чтобы запустить скрипт против example.htb с использованием HTTPS и вывести отформатированные переменные окружения:
python3 exploit.py example.htb --use-https
Чтобы вывести необработанный JSON-ответ:
python3 exploit.py example.htb --use-https --raw
Этот инструмент предназначен только для образовательных и этических целей тестирования. Несанкционированное тестирование серверов без явного разрешения является незаконным и неэтичным.