
Nginx CVE-2019-20372 PoC, Unauthenticated File Upload Exploit
PoC для CVE-2019-20372
Описание
NGINX до версии 1.17.7, при определённых конфигурациях error_page, допускает контрабанду HTTP-запросов, что продемонстрировано возможностью злоумышленника читать неавторизованные веб-страницы в средах, где NGINX находится перед балансировщиком нагрузки.
Этот скрипт на Python предназначен для выполнения ряда проверок безопасности на веб-сервере с целью обнаружения уязвимости CVE-2019-20372 на серверах, работающих под управлением уязвимой версии Nginx (1.14.2). Кроме того, скрипт проверяет HTTP-заголовки, разрешённые методы и выполняет попытку эксплуатации.
Получить HTTP-заголовки:
Проверить версию Nginx:
Server.Проверить разрешённые HTTP-методы:
Попытаться эксплуатировать уязвимость CVE-2019-20372:
requests (установить с помощью pip install requests)