一个用于 CVE-2023-50164 的扫描工具和概念验证程序
CVE-2023-50164 的利用高度依赖具体环境。该 PoC 试图通过要求用户通过脚本标志输入环境特定的细节来泛化利用过程。
该脚本尝试上传一个无害文件,然后将其覆盖为用户传入的文件路径。虽然脚本(必然)允许用户上传自己的文件路径,但写入该路径的文件内容完全是良性的,仅仅是一串 "SUCCESSFULLY EXPLOITED CVE-2023-50164 AT "
原始参考:https://xz.aliyun.com/t/13172
在运行脚本之前,你需要安装 requirements.txt 中的依赖。
python3 -m pip install -r requirements.txt
该脚本接受以下标志:
python3 cve202350164.py --url http://localhost:8080 --uploadvar Upload --filenamevar uploadFileName --payloadpath /tmp/payload.txt --follow302 --verbose