
CNVD-2020-10487 OR CVE-2020-1938 — скрипт массовой проверки, выполняет пакетную верификацию и автоматически делает скриншоты, что удобно для подачи и повторной проверки.
Пакетный скрипт на основе POC-файла от @YDHCUI. Позволяет выполнять массовую проверку и автоматически делать скриншоты для удобной перепроверки.
Виртуальное окружение устанавливайте через conda (инструкцию по установке miniconda найдите самостоятельно), поскольку POC использует Python 2, необходимо создать две среды: одну для Python 2 и одну для Python 3.
conda create -n python2 python=python2.7
conda create -n biubiubiu python=python3.7
pip install pywin32
pip install pyqt
pip install loguru
Если не удаётся импортировать win32gui, см.: https://stackoverflow.com/questions/3956178/cant-load-pywin32-library-win32gui
Запускать необходимо в среде cmd, иначе скриншоты будут некорректными!
· Задайте путь TomcatLFI_path ниже
· conda activate biubiubiu
· Выполните cd в каталог, где находится cmd.py
· python cmd.py
Подробные инструкции по использованию — в cmd.py.
Наличие уязвимости определяется по присутствию Getting resource в возвращаемой строке результата.
Скриншоты уязвимых хостов сохраняются в формате JPG, не уязвимых — в PNG.
В каталоге скрипта автоматически создаётся TXT-файл с сохранёнными результатами.