针对 faisalfs10x 漏洞利用的修改:CVE-2019-14322 概念验证:路径名到受限目录的限制不当(“路径遍历”)
在 Pallets Werkzeug 0.15.4 及之前版本中发现了一个漏洞,已被评为严重级别。该漏洞影响 Windows 组件的 SharedDataMiddleware 函数。通过未知输入进行的操作会导致目录遍历漏洞。该漏洞的 CWE 定义为 CWE-22。
在 Pallets Werkzeug 0.15.5 之前版本中,SharedDataMiddleware 错误处理了 Windows 路径中的驱动器名称(如 C:)。
路径名到受限目录的限制不当(“路径遍历”)。
该漏洞同样影响“Odoo”(一套业务管理软件),它使用 Pallets Werkzeug 作为核心组件。因此,Odoo 继承了 Werkzeug 的本地文件包含漏洞。
该脚本读取几个 Windows 目录作为概念验证。
python3 CVE-2019-14322.py -l list_target.txt

或者使用自定义字典文件代替默认目录。
python3 CVE-2019-14322.py -l list_target.txt -w wordlist.txt
该脚本仅供安全分析和研究使用,因此如果被用于非法活动,本人概不负责。