Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-41276 — Schwachstelle zur Umgehung der PIN-basierten Authentifizierung in Kaiten | Kitploit
Tools/GitHubGitHub/artemy-ccrsky/cve-2024-41276
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubartemy-ccrsky/cve-2024-41276

CVE-2024-41276

Schwachstelle zur Umgehung der PIN-basierten Authentifizierung in Kaiten

Repository anzeigen
41vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-41276 (Kaiten Authentifizierungsumgehung)

Kaiten – ein Workflow-Management-System. Eine Schwachstelle in Kaiten ermöglicht es Angreifern, den PIN-Code-Authentifizierungsmechanismus zu umgehen. Die Anwendung verlangt von Benutzern nach der Eingabe ihrer Anmeldedaten die Eingabe eines 6-stelligen PIN-Codes, der per E-Mail gesendet wird. Der Mechanismus zur Anfragebegrenzung kann jedoch leicht umgangen werden, sodass Angreifer einen Brute-Force-Angriff durchführen können, um den richtigen PIN zu erraten und unbefugten Zugriff auf die Anwendung zu erlangen.

Details:

Der Authentifizierungsmechanismus verwendet einen Faktor, der per E-Mail gesendet wird, ohne jegliches Passwort :) Die Umgehung der Ratenbegrenzung kann durch die Verwendung des Headers X-Forwarded-For erreicht werden, wodurch der Zähler X-RateLimit-Remaining zurückgesetzt wird.

Diese Methode ermöglicht fortlaufende Anfragen, ohne HTTP 429 Too Many Requests-Antworten zu erhalten, die normalerweise nach mehreren Versuchen auftreten.

Außerdem gibt es keine Begrenzung für die Anforderung neuer PIN-Codes => ein Angreifer kann den PIN-Code per Brute-Force-Angriff erraten. Die Gültigkeitsdauer des PIN-Codes beträgt 5 Minuten, ein Angreifer hat also 5 Minuten Zeit, um einen 6-stelligen PIN-Code zu erraten. Mit ~150 RPS kann ein Angreifer ~45.000 PIN-Codes versuchen. Nach allen Versuchen kann mit mathematischer Berechnung eine Erfolgswahrscheinlichkeit von 50 % in 33 Minuten und 100 % in 4 Stunden erreicht werden.

Verwundbare Versionen:

<= 57.131.12

Links:

CVE MITRE Beschreibung

NVD CVE

Verwendung

Einfach das Bash-Skript herunterladen und mit dem ausgewählten Benutzernamen ausführen (nur Login, keine E-Mails!)

root@kitploit:~
bash CVE-2024-41276.sh  <input_user> <kaiten.example.com>

Als Ergebnis: Erfolgreiches Ergebnis => Ein gültiges Cookie für die weitere Verwendung erhalten

Kaiten_sploit

Gegenmaßnahmen

  • Kaiten-Software auf die neueste Version aktualisieren
  • Grundlegende CAPTCHA- oder Ratenbegrenzungen implementieren
  • IP-Adresse vorübergehend sperren
Tool herunterladen