
Python-эксплойт-инструмент для CVE-2022-29464, обеспечивающий неограниченную загрузку файлов и удалённое выполнение кода на уязвимых продуктах WSO2 через обход каталога.
😭 WSOB — это инструмент на Python, созданный для эксплуатации новой уязвимости в WSO2, обозначенной как CVE-2022-29464.
Некоторые продукты WSO2 допускают неограниченную загрузку файлов с последующим удалённым выполнением кода. Атакующий должен использовать конечную точку /fileupload с последовательностью обхода каталога в Content-Disposition, чтобы попасть в каталог под корнем веб-сервера, например, в каталог ../../../../repository/deployment/server/webapps. Это затрагивает WSO2 API Manager 2.2.0 и выше до 4.0.0; WSO2 Identity Server 5.2.0 и выше до 5.11.0; WSO2 Identity Server Analytics 5.4.0, 5.4.1, 5.5.0 и 5.6.0; WSO2 Identity Server as Key Manager 5.3.0 и выше до 5.10.0; и WSO2 Enterprise Integrator 6.2.0 и выше до 6.6.0.
Краткое руководство по установке и использованию WSOB
1. Клонируйте репозиторий - git clone https://github.com/oppsec/wsob.git
2. Установите библиотеки - pip3 install -r requirements.txt
3. Запустите WSOB2 - python3 main.py -u https://example.com
pip3 install -r requirements.txtКраткое руководство о том, как внести вклад в проект.
1. Создайте форк репозитория WSOB
2. Скачайте проект с помощью git clone https://github.com/your/wsob.git
3. Внесите свои изменения
4. Зафиксируйте изменения и выполните git push
5. Откройте pull request