artifactory 未授权访问 (CVE-2019-9733)

2022-06-30 artifactory PoC No

Description

Artifactory有一个帐户,可用于从localhost重置管理员帐户密码通过提供HTTP头“X-Forwarded-For”,可以绕过Artifactory的白名单allowed\uIP。访问内部“密码重置”管理员帐户会暴露主管理员帐户的访问令牌,允许攻击者获得对Artifactory服务器的管理员访问权限,而不会中断其他用户的访问。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities