Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-24576-PoC-Python — Proof-of-Concept, das Befehlsinjektion über manipulierte Argumente bei der Ausführung von Windows-BAT-Dateien demonstriert und CVE-2024-24576 ausnutzt, um beliebige Befehlsausführung zu erreichen. | Kitploit
Tools/GitHubGitHub/brains93/cve-2024-24576-poc-python
SchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungPayload-Entwicklung
GitHubbrains93/cve-2024-24576-poc-python

CVE-2024-24576-PoC-Python

Proof-of-Concept, das Befehlsinjektion über manipulierte Argumente bei der Ausführung von Windows-BAT-Dateien demonstriert und CVE-2024-24576 ausnutzt, um beliebige Befehlsausführung zu erreichen.

Repository anzeigen
931vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-24576-Poc-Python

Ein schneller POC für die Schwachstelle, die hier offengelegt wurde: https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows/

Nachdem Sie das Skript ausführen, werden Sie nach einem Argument gefragt, das an die BAT-Datei übergeben werden soll. Auf dem Screenshot sehen Sie, dass durch Hinzufügen von " die zugrunde liegende API, die Windows zum Aufrufen von cmd verwendet, umgangen werden kann, was eine beliebige Befehlsausführung ermöglicht. In diesem Fall haben wir calc.exe geöffnet. image

Offensichtlich ist dieser Code an sich nicht bösartig. Er dient nur dazu zu demonstrieren, dass selbst bereinigte Eingaben (es sei denn, Sie entfernen alle "-Zeichen), wenn sie eine BAT-Datei aufrufen, auf diese Weise missbraucht werden können, was möglicherweise öffentlich zugängliche Webanwendungen betrifft.

Video-Walkthrough: https://youtu.be/xjL4pdf7pJ0

WIP Es gibt andere Sprachen, die als mit denselben Problemen behaftet markiert sind. Ich habe Ruby getestet, aber es scheint nicht betroffen zu sein. Ich werde weitere Tests durchführen, um zu sehen, wo Probleme liegen.

Golang-Code muss noch getestet werden. Ruby-Code scheint vom selben Exploit-Pfad nicht betroffen zu sein.

Danksagungen:

  • @Frostb1te für Rust-POC https://github.com/frostb1ten/CVE-2024-24576-PoC
  • RyotaK Erste Offenlegung
Tool herunterladen