
此 Python 脚本演示了如何利用 pac4j-core 中的 CVE-2023-25581 漏洞。该漏洞允许攻击者通过反序列化恶意构造的 Base64 编码数据执行任意代码(远程代码执行,RCE)。
先决条件
在运行脚本之前,请确保已安装以下内容:
Python 3.x:下载 Python
requests 库:通过运行以下命令进行安装:
bash
pip install requests
使用方法
克隆仓库:
将此仓库克隆到本地机器:
bash
git clone https://github.com/p33d/CVE-2023-25581 cd CVE-2023-25581
运行漏洞利用脚本:
要在终端中运行脚本,请使用以下命令:
bash
python3 Poc-CVE-2023-25581.py
输入目标 URL:
运行脚本后,系统会提示您输入存在漏洞的应用程序的目标 URL。例如:
bash
Enter the target URL (e.g., http://vulnerable-app.com/api/profile): http://vulnerable-app.com/api/profile
执行 Payload:
如果目标存在漏洞,脚本将发送一个 payload 并尝试利用该系统。如果成功,您可能实现远程代码执行(RCE)。如果漏洞利用成功,脚本将打印以下消息:
bash
Payload sent successfully! Check your terminal for RCE.
如果漏洞利用失败或目标不存在漏洞,将显示错误消息。