概述
这是对 python-gnupg 0.4.3 中不当输入验证(CVE-2019-6690)的一个简单 PoC。
受影响版本
- python python-gnupg 0.4.3
- python python-gnupg 0.3.6
- python python-gnupg 0.3.5
- python python-gnupg 0.3.4
缓解措施
用户应升级至0.4.4版本。
测试环境
Docker镜像
- docker pull avfisherdocker/python-gnupg0.4.3:CVE-2019-6690
- docker run -d -p 5000:5000 avfisherdocker/python-gnupg0.4.3:CVE-2019-6690
概念验证
apt install libmojolicious-perl
git clone https://github.com/brianwrf/CVE-2019-6690
cd CVE-2019-6690
perl exploit.pl <ip> <port>
参考