14Finger v1.1 被发现其指纹功能中存在远程命令执行(RCE)漏洞。该漏洞允许攻击者通过构造的有效载荷执行任意命令。
未认证的攻击者可通过 shell 元字符执行命令注入,从而实现对远程服务器的 RCE。
核心功能的指纹扫描点存在未授权的远程命令执行漏洞

通过审计源代码,可以看到当 only_spider 为 false、spider 为 true 时,将执行 crawl_site() 函数

继续跟进,发现提交的 URL 会被拼接到 CMD 中,交给 Python 的 subprocess 模块执行,通过构造 Payload 可以执行任意命令。

漏洞利用:

程序被拦截了,为什么?因为我们的命令执行成功了!

成功!