Portál AbcLinuxu, 18. května 2024 09:51

Nette CVE-2020–15227 testing tool^2

10.10.2020 03:09 | Přečteno: 705× | Programování | poslední úprava: 10.10.2020 03:51

Poznáváme Nette CVE-2020–15227 a její tajemství a to vše bez návodu (páč ten je tajnej).

Motivace

Nechci zveřejňovat přesný postup zneužití chyby a doufám, že to ani nikdo jiný neudělá. Alespoň ne v dohledné době, protože by tím způsobil ostatním nepříjemnosti a zpronevěřil se duchu open source.

https://phpfashion.com/objevena-prvni-zranitelnost-v-nette-aktualizujte

PS: Zdrojak neni dostupny z duvodu zamezeni zneuziti nejakymi script kiddies, a ti schopnejsi na to prijdou z GIT diffu nebo access.log... Tool vznikl z duvodu otestovani mnou provozovanych webu pred/po aplikaci patche 2020-10-09 14:16:40 UTC: Pridano info co jednotlive testy delaji a pridan zdrojak payload souboru a hook endpointu

https://www.abclinuxu.cz/blog/salamovo/2020/10/nette-cve-202015227-testing-tool

Postup

Stejně jako kolegové nehodlám zveřejnit žádný postup.

Krok 1

získejte url na https://webhook.site/ a uložte si vámi přidělenou url

Krok 2

zadejte url do testeru

např https://salamek.cz/nette-test.php?url=https://webhook.site/aaabbbccc

Krok 3

podívejte se na HTTP požadavky na váš "honeypot" např https://webhook.site/#!/2ece9d1c-9a60-4cff-bda5-ab0aa53815a3/111-45066-4b57-ae9f-dddeeefff/1



Víte že je seznam webů třeba na https://builtwith.nette.org/?

       

Hodnocení: 100 %

        špatnédobré        

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře. , Tisk

Vložit další komentář

10.10.2020 03:17 retroslava | skóre: 9 | blog: TryCatch | Žižkoff
Rozbalit Rozbalit vše Re: Nette CVE-2020–15227 testing tool^2
Odpovědět | Sbalit | Link | Blokovat | Admin

omlouvám se že tam není <break>, ale nejde mi zpetně přidat (h1, h2 nepovolené tagy), prosím klidně moderátoři přidejte před postupu a po motivaci

Pozor! Jsem naprostý idiot. Co jsem napsal včera dnes už dávno neplatí. Zavazuji se, že budu diskutovat nezávazně.
10.10.2020 03:50 retroslava | skóre: 9 | blog: TryCatch | Žižkoff
Rozbalit Rozbalit vše Re: Nette CVE-2020–15227 testing tool^2
pardon, už neplatí
Pozor! Jsem naprostý idiot. Co jsem napsal včera dnes už dávno neplatí. Zavazuji se, že budu diskutovat nezávazně.

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.