此脚本利用 F5 BIG-IP TMUI 远程代码执行漏洞 (CVE-2023-46747)。它允许未认证的攻击者在易受攻击的 F5 BIG-IP 系统上执行任意命令。
argparsebinasciijsonrandomrequeststimeurllib3使用 pip 安装缺失的模块:
pip install requests
命令行选项
python exploit.py -u <目标URL> [-t <代理URL>]
python exploit.py -u https://192.168.1.100:8443 -t http://127.0.0.1:8080
参数
-u (必需) F5 BIG-IP TMUI 系统的目标 URL。
-t 代理服务器(可选),例如 http://127.0.0.1:8080。
generatesth(num): 生成长度为 num 的随机字母数字字符串。unauth_create_user(target, username, password, proxy): 在目标系统上创建用户。get_token(target, user, passwd, proxy): 获取所创建用户的认证令牌。exec_command(target, token, cmd, proxy): 在目标系统上执行任意命令。此脚本仅用于教育和研究目的。对不属于您所有或未经明确许可进行测试的系统使用此脚本是非法且不道德的。