(telerik_rce_scan.py)
评估 IP 是否存在 CVE-2019-18935 漏洞
$ python3 telerik_rce_scan.py -t 192.168.44.21
评估主机名是否存在 CVE-2019-18935 漏洞
$ python3 telerik_rce_scan.py -t vulnerable.telerik.net
评估 CIDR 网络范围是否存在 CVE-2019-18935 漏洞
$ python3 telerik_rce_scan.py -r 23.253.4.0/24
评估目标列表
$ python3 telerik_rce_scan.py -iL hosts.txt
(http-telerik-vuln.nse)
下载到你的 nmap 脚本目录 (/usr/share/nmap/scripts/)
$ nmap --script-updatedb
nmap -sT -p443 --script=http-telerik-vuln 23.253.4.115
@mwulftange 最初 发现 了此漏洞。@bao7uo 编写了 破解 RadAsyncUpload 加密 的所有逻辑,这使得能够操纵 rauPostData 中的文件上传配置对象,并随后利用该对象的不安全反序列化漏洞。还要感谢 Noperator (@BishopFox),我从他那里 借鉴 了这份措辞以及下面的法律免责声明。
未经双方事先同意,使用此工具攻击目标是非法的。最终用户有责任遵守所有适用的地方、州和联邦法律。开发者不承担任何责任,也不对因使用本程序而导致的任何误用或损害负责。