本仓库提供了一个基于 Python 的实用工具,旨在评估和演示 CVE-2023-42793 的安全影响,这是一个影响本地部署的 JetBrains TeamCity 服务器的严重漏洞。
该漏洞存在于 TeamCity Web 应用程序对特定 HTTP 请求路径的处理过程中,允许未经身份验证的远程攻击者绕过身份验证机制。这种访问权限使得攻击者能够创建管理身份验证令牌、修改内部服务器属性(internal.properties),并随后调用调试端点,从而在主机操作系统上实现任意命令执行。
check): 解析服务器登录页面以检测正在运行的 TeamCity 版本,并将其与已知的易受攻击版本阈值进行比较。exploit): 通过生成管理令牌、启用所需的进程执行标志以及运行授权的验证命令,演示链式攻击的影响。argparse 通过标准子命令( 和 )构建。checkexploit确保系统已安装 Python 3.8 或更高版本。
git clone https://github.com/burakacar6/CVE-2023-42793-TeamCity-Unauthenticated-RCE.git
cd CVE-2023-42793
pip install -r requiremenets.txt