Poc for CVE 2019-20372
描述
在 1.17.7 之前的 NGINX 版本中,结合特定的 error_page 配置,会导致 HTTP 请求走私漏洞。攻击者可以在 NGINX 前端存在负载均衡器的环境下,读取未授权的网页内容。
这个 Python 脚本旨在对 Web 服务器执行一系列安全测试,以检测运行易受攻击版本 Nginx (1.14.2) 的服务器中存在的 CVE-2019-20372 漏洞。此外,该脚本会验证 HTTP 头、允许的 HTTP 方法,并尝试进行漏洞利用。
获取 HTTP 头:
检查 Nginx 版本:
Server 响应头中提取其版本号。检查允许的 HTTP 方法:
尝试利用 CVE-2019-20372 漏洞:
requests 包(使用 pip install requests 安装)