
Python-скрипт для эксплуатации CVE-2019-3403 с целью сбора информации о пользователях из уязвимых экземпляров JIRA через неаутентифицированный API поиска пользователей.
Я хотел легко эксплуатировать CVE-2019-3403 для сбора всех пользователей из приложения JIRA, поэтому я собрал этот скрипт. Это не самый чистый код, и он не обрабатывает запросы, возвращающие более 1000 пользователей (просто усекает до первых 1000), но он позволяет быстро собрать всех пользователей с уязвимого сервера JIRA.
usage: scrape_jira.py [-h] -d DOMAIN [-q QUERY] [-o OUT] [-v]
Scrape User Information from Vulnerable JIRA Instances [CVE-2019-3403]
optional arguments:
-h, --help show this help message and exit
-d DOMAIN, --domain DOMAIN
The domain of the target
-q QUERY, --query QUERY
Specific query to run against the API
-o OUT, --out OUT Output to a file
-v, --verbose Verbose output
Scrape everything and save output to a file:
python3 CVE-2019-3403.py -d jira.example.com -o out.txt -v
Just look for a specific user:
python3 CVE-2019-3403.py -d jira.example.com -q admin