CVE-2024-34070 的概念验证 Python 程序,针对 Froxlor 2.1.9 之前版本中通过写入系统日志的失败登录尝试导致的存储型 XSS 漏洞。
本项目仅用于授权的安全测试、CTF 实验室和教育目的。请勿对你不拥有或未获得明确许可的系统运行此程序。漏洞利用模式可以在目标 Froxlor 实例上创建一个管理员账户。
< 2.1.9)。未认证检测:
python3 main.py --url http://240.0.0.1:8080 --check
认证检测,用于检索精确的 Froxlor 版本:
python3 main.py --url http://240.0.0.1:8080 --check --login admin --password 'password'
漏洞利用模式,创建新管理员:
python3 main.py --url http://240.0.0.1:8080 --exploit \
--new-admin abcd \
--new-password 'Abcd@@1234' \
--new-email [email protected]
如果管理员或自动化机器人读取 Froxlor 系统日志,验证步骤最终应重定向到 admin_index.php。
--check 可以确认是 Froxlor,但不能严格确定是否存在漏洞。/admin_admins.php),因此它针对目标实例而不是硬编码的域名。