Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-2961-Remote-File-Read — Proof-of-Concept-Exploit für CVE-2024-2961, der iconv-Kodierungsfehler und PHP-Filterketten ausnutzt, um beliebige Dateien von verwundbaren Servern über manipulierte Payload-Uploads zu lesen. | Kitploit
Tools/GitHubGitHub/kyotozx/cve-2024-2961-remote-file-read
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubkyotozx/cve-2024-2961-remote-file-read

CVE-2024-2961-Remote-File-Read

Proof-of-Concept-Exploit für CVE-2024-2961, der iconv-Kodierungsfehler und PHP-Filterketten ausnutzt, um beliebige Dateien von verwundbaren Servern über manipulierte Payload-Uploads zu lesen.

Repository anzeigen
5138vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-2961 Remote-Datei-Lesen

Dieses Skript demonstriert, wie eine Schwachstelle in Systemen ausgenutzt werden kann, die die iconv-Bibliothek verwenden, wenn sie Zeichenkodierungskonvertierungen fehlerhaft behandelt, wie in CVE-2024-2961 beschrieben. Es ermöglicht einem Angreifer, beliebige Dateien vom Server auszulesen, indem PHP-Filterketten und fehlerhafte Kodierungsbehandlungen ausgenutzt werden.

Das Skript automatisiert den Prozess des Hochladens eines manipulierten Payloads, des Abrufens der resultierenden Datei und der Anzeige ihres Inhalts. Es basiert auf der Forschung, die im Artikel detailliert beschrieben ist: Iconv CVE-2024-2961: Ausnutzung von Zeichenkodierungskonvertierungen.


So funktioniert es

Das Skript führt folgende Schritte aus:

  1. Payload-Erstellung
    Es erstellt einen PHP-Filterketten-Payload, der iconv-Kodierungskonvertierungen nutzt, um jede Datei auf dem Server zu lesen. Dieser Payload ist darauf ausgelegt, normale Beschränkungen zu umgehen und Zugriff auf Dateien wie /etc/passwd oder andere sensible Dateien zu ermöglichen.

  2. Datei-Upload
    Es sendet eine POST-Anfrage an den admin-ajax.php-Endpunkt des Zielservers, die einen Bild-Upload vortäuscht. Der Payload wird in der Anfrage versteckt, sodass der Server ihn als legitime Datei verarbeitet.

  3. Datei-Download
    Nach dem Hochladen des Payloads lädt das Skript die Datei herunter, die nun den Inhalt der Zieldatei enthält. Schließlich extrahiert und zeigt es diesen Inhalt an.


Voraussetzungen

  • Python 3.x
  • Die requests-Bibliothek (Installation mit pip install requests)
  • Ein verwundbarer Server mit einer anfälligen Version von iconv und PHP.

Verwendung

  1. Repository klonen oder Skript herunterladen:

    git clone https://github.com/kyotozx/CVE-2024-2961-Remote-File-Read.git
    cd CVE-2024-2961-Remote-File-Read
    
  2. Skript ausführen:

    python3 lfi.py
    
  3. Folgen Sie den Eingabeaufforderungen:

    • Geben Sie den Pfad der Datei ein, die Sie lesen möchten (z. B. /etc/passwd).
    • Geben Sie eine numerische ID für den Upload an (z. B. 1).
  4. Was das Skript tut:

    • Es lädt den erstellten Payload auf den Server hoch.
    • Es lädt die vom Server generierte Datei herunter.
    • Es zeigt den Inhalt der Zieldatei auf Ihrem Bildschirm an.

Beispiel

Remote File Read Exploitation - CVE-2024-2961
Enter the path of the file you want to read (e.g., /etc/passwd): /etc/passwd
Enter a numeric ID for the upload (e.g., 1): 1
File uploaded successfully: http://blog.bigbang.htb/wp-content/uploads/2025/01/1-50.png
File content:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
...

Haftungsausschluss

Dieses Skript ist ausschließlich für Bildungs- und autorisierte Testzwecke bestimmt. Verwenden Sie es nicht auf Systemen ohne ausdrückliche Genehmigung.


Referenzen

  • CVE-2024-2961
  • Ambionics Blog: Iconv CVE-2024-2961

Tool herunterladen