
Модификация: PoC для CVE-2019-14322: Неправильное ограничение пути к ограниченному каталогу («Path Traversal»)
Модификация эксплойта faisalfs10x: PoC уязвимости CVE-2019-14322: Некорректное ограничение пути к ограниченной директории ('Path Traversal')
Уязвимость была обнаружена в Pallets Werkzeug до версии 0.15.4. Она признана критической. Эта уязвимость затрагивает функцию SharedDataMiddleware компонента Windows. Манипуляция с неизвестным вводом приводит к уязвимости обхода каталогов. Определение CWE для данной уязвимости: CWE-22
В Pallets Werkzeug до версии 0.15.5 SharedDataMiddleware неправильно обрабатывает имена дисков (например, C:) в путях Windows.
Некорректное ограничение пути к ограниченной директории ('Path Traversal').
Это также затрагивает "Odoo", пакет бизнес-программного обеспечения, который использует Pallets Werkzeug в качестве основного компонента. Следовательно, Odoo уязвим для уязвимости локального включения файлов, унаследованной от Werkzeug.
Этот скрипт читает несколько каталогов Windows в качестве доказательства концепции.
python3 CVE-2019-14322.py -l list_target.txt

Или использует список слов вместо стандартных каталогов.
python3 CVE-2019-14322.py -l list_target.txt -w wordlist.txt
Скрипт предназначен только для анализа безопасности и исследований, поэтому я не несу ответственности, если он будет использован для незаконных действий.