CVE-2024-52010
Zoraxy weist eine authentifizierte Befehlsinjektion in der Web-SSH-Funktion auf.
- Veröffentlicht
- 12.11.2024
- Aktualisiert
- 21.11.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 72,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Zoraxy ist ein allgemeines HTTP-Reverse-Proxy- und Weiterleitungstool. Eine Befehlsinjektions-Schwachstelle in der Web-SSH-Funktion ermöglicht es einem authentifizierten Angreifer, beliebige Befehle als Root auf dem Host auszuführen. Zoraxy verfügt über eine Web-SSH-Terminal-Funktion, die es authentifizierten Benutzern ermöglicht, sich von ihren Browsern aus mit SSH-Servern zu verbinden. In HandleCreateProxySession wird die Anfrage zum Erstellen einer SSH-Sitzung verarbeitet. Ein Angreifer kann die Variable username ausnutzen, um aus dem bash-Befehl auszubrechen und beliebige Befehle in sshCommand zu injizieren. Dies ist möglich, weil – anders als hostname und port – der username nicht validiert oder bereinigt wird.
Quellen
1- -CVE-2024-52010-Exploit
Automatisiertes Exploit-Tool, das auf CVE-2024-52010 für Penetrationstests und Schwachstellenvalidierung abzielt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.