Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-29464 — A PoC and Exploit for CVE 2022-29464 | Kitploit
Инструменты/GitHubGitHub/pushkarup/cve-2022-29464
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRemote Access Tool
GitHubpushkarup/cve-2022-29464

CVE-2022-29464

A PoC and Exploit for CVE 2022-29464

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-29464

изображение

Введение

Критическая уязвимость WSO2 CVE-2022-29464 была обнаружена Orange Tsai. Ошибка представляет собой неавторизованную, неограниченную произвольную загрузку файлов, которая позволяет неавторизованным пользователям отправлять вредоносные JSP-файлы на серверы WSO2 и получать удаленное выполнение кода (RCE).

Отказ от ответственности: Только в образовательных целях

Данный эксплойт и концептуальное доказательство (PoC) представлены исключительно в образовательных и информационных целях. Цель этого обмена — продемонстрировать потенциальные уязвимости в контролируемой среде. Задача — способствовать пониманию концепций кибербезопасности и поощрять ответственную раскрытие информации.

Важные моменты:

  • Этическое использование: Данный эксплойт и PoC следует использовать только в средах и системах, где у вас есть явное разрешение. Несанкционированный доступ к компьютерным системам незаконен и неэтичен.
  • Ответственное раскрытие: Если вы обнаружите уязвимости в результате использования этого эксплойта и PoC, настоятельно рекомендуется сообщить о них ответственным сторонам, предоставив им достаточное время для устранения и смягчения проблем.
  • Без одобрения: Данный PoC и связанные материалы не одобряют и не поощряют любые формы несанкционированного доступа, взлома или другие незаконные действия.

Получая доступ и используя этот эксплойт и PoC, вы подтверждаете, что несете единоличную ответственность за свои действия и соглашаетесь использовать эту информацию в соответствии с применимыми законами и нормативными актами. Автор не несет ответственности за любое неправомерное использование или последствия, возникающие в результате использования данного PoC в каких-либо целях, кроме образования и ответственного раскрытия информации.

Возможности эксплойта

  • Одиночное сканирование: Сканирование одного сайта на наличие эксплойта.
  • Массовое сканирование: Сканирование списка сайтов из файла на наличие эксплойта.
  • Многопоточность: Использование потоков для быстрой обработки.

Возможности ВЕБШЕЛЛА

  • Удобный интерфейс: Для улучшения взаимодействия между пользователем и сервером интерфейс веб-шелла был сделан максимально простым.
  • RCE веб-шелл: Полная функциональность удаленного выполнения кода в оболочке.
  • 30 предопределенных команд для внедрения кода: Для упрощения использования и понимания был введен выпадающий список с 30 командами от базовых до продвинутых. 
  • Асинхронные запросы: Для обеспечения плавной работы сервера мы использовали асинхронные запросы.

ИНТЕРФЕЙС ВЕБШЕЛЛА

https://github.com/Pushkarup/CVE-2022-29464/assets/148672587/f122fef2-794d-4fd5-a158-58f6e8e17cff

Начало работы

Предварительные требования

  • Python 3.x
  • Требуемые пакеты Python: requests, colorama , urllib3

Установка

  1. Клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/Pushkarup/CVE-2022-29464.git
    cd CVE-2022-29464
    
  2. Установите необходимые пакеты Python:

    root@kitploit:~
    pip install -r requirements.txt
    

Использование

  1. Создайте текстовый файл, содержащий целевые сайты (по одному на строку), и сохраните его с расширением .txt.
  • Соберите список сайтов для тестирования с помощью дорка "WSO2 Identity Server" site:* , "WSO2" OR "Identity Server" site:*
  1. Запустите скрипт:

    root@kitploit:~
    python wso.py
    
  2. Дайте скрипту выполниться и следуйте инструкциям.

  3. Каждый скомпрометированный сайт будет сохранен в Results.txt.

  4. Используя мой веб-шелл, который был размещен там, вы можете получить доступ к этим бэкдорам и выполнить внедрение команд.

Вклад

Вклад приветствуется! Если вы обнаружите какие-либо проблемы или у вас есть улучшения, не стесняйтесь открывать pull request или создавать issue.

Лицензия

Этот проект лицензирован на условиях MIT License.

Контакты

  • GitHub: Pushkar Upadhyay
  • LinkedIn: Pushkar Upadhyay

Пожертвования

Выразите свою поддержку

  • BTC: 3QqVBBzDBezA9U77PCTwMPQVGb1eecv2SP
  • ETH: 0xB779767483831BD98327A449C78FfccE2cc6df0a
  • USDT: 0xB779767483831BD98327A449C78FfccE2cc6df0a
Скачать инструмент