用于检查 Jira 主机是否受 CVE-2019-8451 漏洞影响的概念验证扫描工具。
CVE-2019-8451 是存在于 /plugins/servlet/gadgets/makeRequest 资源中的一个预认证服务端请求伪造(SSRF)漏洞。
该漏洞在 Jira Server 7.6.0 版本中被引入,并在 7.13.9 和 8.4.0 版本中修复。
仅需 requests 库。
安装命令:pip3 install requests
$ ./jira-2019-8451.py -h
usage: jira-2019-8451.py [-h] [-u URL] [-c]
用于检查 Jira 实例是否受 CVE-2019-8451 漏洞影响
optional arguments:
-h, --help show this help message and exit
-u URL, --url URL 目标 Jira 实例的 URL,例如 '-u https://localhost:8080'
-c, --check 仅检查 Jira 版本;不发送 SSRF 尝试请求
主机可能易受攻击:
$ python3 jira.py -u https://localhost:8080
[-] Testing https://localhost:8080...
[-] Checking for version...
[-] Jira version appears to be: 8.3.4
[-] Sending SSRF test...
[+] Host appears to be vulnerable!
主机可能不受影响:
$ python3 jira.py -u https://localhost:8080
[-] Testing https://localhost:8080...
[-] Checking for version...
[-] Jira version appears to be: 8.4.1
[-] Sending SSRF test...
[!] Host doesn't appear to be vulnerable.