
Exploit Laravel CVE-2018-15133: 使用 API_KEY 实现远程代码执行攻击
5星
- 浏览量: 0
- 大小:None
- 文件类型:None
简介:
本文详细介绍如何利用Laravel框架中的CVE-2018-15133漏洞进行远程代码执行,通过API_KEY认证机制的弱点实现攻击。
针对 CVE-2018-15133 的 Laravel 漏洞利用代码是基于该漏洞开发的,我几乎只是为一个特定环境做了这个,因为我现在不想使用 Metasploit,也不想作为练习 Python 的借口。
根据 CVE 描述,在 Laravel Framework 版本 5.5.40 和版本 5.6.x 到 5.6.29 中,远程代码执行可能由于对潜在不可信 X-XSRF-TOKEN 值的反序列化调用而发生。这涉及到 Illuminate/Encryption/Encrypter.php 文件中的解密方法和 phpggc 中 gadgetchains/Laravel/RCE/3/chain.php 文件中的 PendingBroadcast。
攻击者需要知道应用程序密钥,这个密钥通常不会被泄露,但如果攻击者之前拥有特权访问权限或成功完成之前的攻击,则可能会获取到该密钥。
全部评论 (0)
还没有任何评论哟~


