此 Python3 脚本旨在利用 CVE-2023-28432,该漏洞可能影响某些 MinIO 服务器配置。脚本向指定主机名发送 POST 请求,尝试获取敏感环境变量,例如 MINIO_ROOT_PASSWORD 和 MINIO_UPDATE_MINISIGN_PUBKEY。
requests 库运行脚本前,请确保系统中已安装 Python 3。你可以使用 pip 安装所需的 Python 包:
pip3 install requests
脚本接受主机名作为必需参数,并支持使用 HTTPS 和打印原始数据的选项。
python3 exploit.py [hostname] [--use-https] [--raw]
hostname:指定目标主机名,例如 'domain.htb'。--use-https:启用此选项以使用 HTTPS 进行请求。默认为 HTTP。--raw:打印从服务器获取的原始 JSON 数据。针对 example.htb 运行脚本,使用 HTTPS 并打印格式化的环境变量:
python3 exploit.py example.htb --use-https
打印原始 JSON 响应:
python3 exploit.py example.htb --use-https --raw
此工具仅用于教育和道德测试目的。未经明确许可擅自测试服务器是非法且不道德的行为。