Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SPIP-BigUp-Unauthenticated-RCE-Exploit-CVE-2024-8517 — Dieser Python-Exploit zielt auf eine kritische, nicht authentifizierte Remote-Codeausführung (RCE) -Schwachstelle im BigUp-Plugin von SPIP CMS (≤ 4.3.1, 4.2.15, 4.1.17). Er missbraucht den Parameter bigup_retrouver_fichiers, der es Angreifern ermöglicht, beliebigen PHP-Code über Upload-Fortschrittsfunktionen ohne Authentifizierung auszuführen. | Kitploit
Tools/GitHubGitHub/saadhassan77/spip-bigup-unauthenticated-rce-exploit-cve-2024-8517
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubsaadhassan77/spip-bigup-unauthenticated-rce-exploit-cve-2024-8517

SPIP-BigUp-Unauthenticated-RCE-Exploit-CVE-2024-8517

Repository anzeigen
11vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Dieser Python-Exploit zielt auf eine kritische, nicht authentifizierte Remote-Codeausführung (RCE) -Schwachstelle im BigUp-Plugin von SPIP CMS (≤ 4.3.1, 4.2.15, 4.1.17). Er missbraucht den Parameter bigup_retrouver_fichiers, der es Angreifern ermöglicht, beliebigen PHP-Code über Upload-Fortschrittsfunktionen ohne Authentifizierung auszuführen.

Teilen

SPIP BigUp Nicht authentifizierter RCE-Exploit (CVE-2024-8517)

Beschreibung

Dieses Python-Skript nutzt eine nicht authentifizierte Remote Code Execution (RCE)-Sicherheitslücke im BigUp-Plugin des SPIP CMS (Système de Publication pour l'Internet Partagé) aus. Der Fehler liegt in der Funktion lister_fichiers_par_champs, die bei gesetztem Parameter bigup_retrouver_fichiers auf 1 die Eingabe nicht ordnungsgemäß validiert. Dadurch kann ein Angreifer eine schädliche PHP-Nutzlast hochladen und ohne Authentifizierung beliebigen Code auf dem Server ausführen.

Betroffene SPIP-Versionen:

  • ≤ 4.3.1
  • ≤ 4.2.15
  • ≤ 4.1.17

Über dieses Skript

Diese Version des Exploits wurde geschrieben, um in eingeschränkten Laborumgebungen (wie Guacamole-basierten virtuellen Laboren, die in einigen Pentesting-Plattformen verwendet werden) zu funktionieren, in denen:

  • Der Internetzugang blockiert ist
  • Sie keine externen Python-Pakete über pip installieren können

Im Gegensatz zur ursprünglichen öffentlichen Version benötigt dieses Skript keine Bibliotheken wie rich_click,alive_progress, prompt_toolkit ,beautifulsoup4 oder random_user_agent. Es verwendet nur standardmäßige Python-Bibliotheken, was es portabler und in abgeschotteten oder stark eingeschränkten Umgebungen nutzbarer macht.

Hauptfunktionen

  • Keine externen Python-Abhängigkeiten
  • Funktioniert in Offline-Laborumgebungen (z. B. eJPTv2/ecpptv3 Guacamole-Labore)
  • Lädt eine einfache Web-Shell oder eine Befehlsausführungs-Nutzlast hoch
  • Nutzt die Sicherheitslücke ohne Authentifizierung aus

Verwendung

root@kitploit:~
python3 exploit.py http://10.5.29.66 #target IP

Danksagungen

Dieses Skript wurde von einem öffentlich verfügbaren Exploit abgeleitet, der ursprünglich veröffentlicht wurde unter:

  • https://github.com/Chocapikk/CVE-2024-8517
Tool herunterladen