openCRX-CVE-2020-7378(未认证账户接管)
利用 OpenCRX 中的密码重置漏洞(CVE-2020-7378)。
针对 CVE-2020-7378 的隐蔽型 Python 实现
漏洞成因是开发人员使用 java.util.Random 中的 Random 类生成随机令牌来重置用户密码
他们本应使用 java.security.SecureRandom 中的 SecureRandom 类来生成随机令牌
已在 v4.2.0 上测试,但应同样适用于 CVE-2020-7378 披露报告中提及的其他版本
用法
./openCRXreset.py -u <URL> -user <USERNAME> -pass <PASSWORD>

功能特性
-
使用 Python rich 库显示健壮的输出

-
删除脚本在本地临时创建的所有文件
-
删除仅脚本生成的密码重置邮件以保持隐蔽性
