这是一个针对 Jorani 1.0.0 版本的漏洞利用工具(PoC),该漏洞允许攻击者通过路径遍历和日志注入技术实现远程代码执行。
⚠️ 警告:此工具仅用于安全研究和授权测试。未经授权使用此工具进行攻击是非法的。
CVE-2023-26469 是 Jorani 1.0.0 中的一个严重安全漏洞,结合了以下两个攻击向量:
攻击者可以利用这个漏洞在目标服务器上执行任意系统命令。
pip install requests pyreadline3
python poc.py <目标URL>
python poc.py http://target-server.com
脚本成功执行后,会进入一个伪终端界面,你可以在其中执行系统命令:
user@jorani(PSEUDO-TERM)
$ whoami
$ ls -la
$ cat /etc/passwd
输入 exit、quit 或 x 退出程序。
language 参数进行路径遍历,向日志文件注入 PHP 代码X-REQUESTED-WITH 头绕过重定向保护本工具仅供安全研究和教育目的使用。使用者必须:
作者不对任何滥用或非法使用此工具的行为负责。
本项目仅用于教育和安全研究目的。