Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-44623 — Details zur Blind-RCE-Schwachstelle (SPX-GC) in SPX-GC | Kitploit
Tools/GitHubGitHub/merbinr/cve-2024-44623
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and Control
GitHubmerbinr/cve-2024-44623

CVE-2024-44623

Details zur Blind-RCE-Schwachstelle (SPX-GC) in SPX-GC

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-44623

In SPX-GC 1.3.0v und früheren Versionen wurde benutzergesteuerte Eingabe ohne jegliche Bereinigung an die exec-Funktion des child_process-Moduls übergeben, was zu einer nicht authentifizierten blinden Remote-Codeausführung führte.

Schwachstelle

In /routes/routes-api.js führt die über den Parameter file empfangene und an die exec-Funktion von child_process übergebene Benutzereingabe zu einer nicht authentifizierten blinden RCE.

Blind RCE

Blinde Remote-Codeausführung (RCE) in Webanwendungen tritt auf, wenn ein Angreifer beliebigen Code auf einem Server ausführen kann, ohne unmittelbares Feedback oder direkte Kenntnis der Ergebnisse zu erhalten. Diese Schwachstelle entsteht oft durch unsachgemäße Verarbeitung von Benutzereingaben und kann über Mechanismen wie die Befehlsausführung ausgenutzt werden. Referenzen:

  • OWASP Cheat Sheet Series: Command Injection der OWASP Foundation
  • CWE-94: Unzureichende Kontrolle der Codegenerierung („Code Injection“)

Betroffenes Produkt

SPX-GC <= 1.3.0v

Behobene Version

Behoben im Commit 31c96893a193428a3a11499ed0e165125f9bbe23. Die Änderungen wurden zum Master-Branch hinzugefügt, daher sind der neue Build und die Installation von diesem Branch nicht anfällig. Der Fix wurde jedoch noch nicht als Release auf GitHub veröffentlicht.

Tool herunterladen

CVE-ID

CVE-2024-44623

Art der Schwachstelle

Blinde Remote-Codeausführung

Grundursache

Verwendung von Benutzereingaben in der Funktion require('child_process').exec('open "' + folder + '"'); in der Datei routes/routes-api.js

Auswirkungen

Shell-Befehle können von einem nicht authentifizierten Benutzer in den Instanzen ausgeführt werden, in denen das anfällige SPX-GC-Tool ausgeführt wird.

CVSS

9.8

Referenzen

Anfälliger Code: routes/routes-api.js#L37-L39

Fix-Commit: 31c96893a193428a3a11499ed0e165125f9bbe23