## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ACCZDY-CVE-2022-24112_POC
# POC
POC raccolti
## CVE-2022-24112
Per l'ambiente del campo di tiro 春秋云境:CVE-2022-24112, ho modificato due POC, modificando leggermente i POC dei due autori M4xSec e twseptian per adattarli al campo di tiro 春秋云境:
* * *
**春秋云境:CVE-2022-24112:**
Apache Apisix è un gateway API cloud-native per microservizi della Apache Software Foundation. Il software è basato su OpenResty e etcd, con routing dinamico e caricamento a caldo dei plugin, adatto alla gestione delle API nei microservizi. Apache APISIX presenta una vulnerabilità di esecuzione di codice remoto, causata dal fatto che il plugin batch-requests non limita efficacemente le richieste batch degli utenti. Un utente malintenzionato può sfruttare questa vulnerabilità per bypassare le restrizioni IP dell'Admin API, portando facilmente all'esecuzione di codice remoto.
* * *
POC originali:
1. M4xSec: https://github.com/M4xSec/Apache-APISIX-CVE-2022-24112/blob/main/apisix-exploit.py
2. twseptian: https://github.com/twseptian/cve-2022-24112/blob/main/poc/poc2.py
I POC modificati sono i due scritti sopra, rispettivamente per ambienti Linux e Windows:
* * *
**CVE-2022-24112_Linux_by_twseptian.py**
1. Avviare l'ascolto sul VPS: `nc -lvvp 18888`
2. Entrare nella directory del POC ed eseguire:
**Nota** : quando si aggiungono i dati con -t, non è necessario scrivere `http://` o , basta il dominio e la porta, come segue: