博客
关于我
pyLoad远程代码执行漏洞复现(CVE-2023-0297)
阅读量:806 次
发布时间:2023-03-05

本文共 450 字,大约阅读时间需要 1 分钟。

pyLoad漏洞详解

产品简介

pyLoad 是一个基于 Python 的开源下载管理器,广泛应用于 NAS、无头家庭服务器及支持 Python 的路由器等设备。其简洁的界面与强大的功能使其成为下载管理领域的热门选择。

漏洞概述

pyLoad 存在严重的代码注入漏洞,攻击者可通过滥用 js2py 功能执行任意 Python 代码。该漏洞未经身份验证即可触发,存在显著的安全隐患。

漏洞影响范围

受影响版本

  • pyLoad <= 0.4.20
  • pyLoad 小于 0.5.0b3.dev31 的开发版本

不受影响版本

  • pyLoad > 0.4.20(尚未正式发布)
  • 已发布安全修复版本 0.5.0b3.dev31可供下载

漏洞复现环境

  • 使用 FOFA 搜索关键字 "pyLoad"
  • 访问 pyLoad 的主页
  • 使用 Repeater 模块进行抓包
  • 漏洞复现

  • 访问 pyLoad 主页
  • 使用 Repeater 模块抓包
  • 分析捕获的响应数据
  • 通过以上步骤即可触发漏洞,建议及时升级至安全版本以保障设备安全。

    转载地址:http://rfafk.baihongyu.com/

    你可能感兴趣的文章
    Python selenium自动化测试框架实战 —— 登录测试案例
    查看>>
    Python Selenium设计模式 —— POM
    查看>>
    Python Serial:如何使用 read 或 readline 函数一次读取多个字符
    查看>>
    Python set([]) 如何检查两个对象是否相等?一个对象需要定义哪些方法来自定义它?
    查看>>
    Python setup.py:数据文件无法复制目录:不存在或不是常规文件
    查看>>
    Python setuptools sdist:仅安装版本化文件
    查看>>
    Python Shell下使用matplotlib
    查看>>
    Python Slice How-to,我知道Python Slice,但我怎么才能使用内置的Slice对象呢?
    查看>>
    python socket分包发送数据
    查看>>
    python socket模块_Python socket模块实现TCP服务端客户端
    查看>>
    Python SOCKS5代理客户端HTTPS
    查看>>
    Python Soc网络分析:通过使用函数迭代列表来计算机会网络
    查看>>
    Python Sphinx自动摘要:成员函数的自动列表
    查看>>
    Python SQL和NoSQL数据库操作实战
    查看>>
    python stdout flush_sys.stdout.flush()方法的用法
    查看>>
    python string 运算
    查看>>
    Python str与bytes之间的转换
    查看>>
    Python subprocess ffmpeg
    查看>>
    python subprocess Permission denied Errno 13
    查看>>
    Python subprocess.call - 将变量添加到 subprocess.call
    查看>>