
CVE-2024-27348 Exploitation Toolkit: Complete RCE exploit for Apache Huge-Graph-Server vulnerability.
📚 Kurs: FC411 - Secure Network Design
👨🏫 Dozent: Dr. Maira Sultan
🏫 Universität: University of Prince Mugrin
📅 Jahr: 2025
⚡ Ein komplettes Toolkit zur Ausnutzung von CVE-2024-27348 (Apache Huge-Graph-Server), entwickelt im Rahmen der FC411-Kursanforderungen. Dieses Projekt enthält sowohl den Exploit als auch eine Bind-Shell für Bildungszwecke.
Dieses Repository enthält zwei komplementäre Werkzeuge zur Ausnutzung von CVE-2024-27348:
🔧 exploit.py - Nutzt die Schwachstelle aus, um eine PHP-Web-Shell bereitzustellen
🖥️ bind_shell.py - Bietet eine interaktive Shell-Schnittstelle zur bereitgestellten Web-Shell
Zusammen stellen diese Werkzeuge eine vollständige Exploitation-Kette zum Testen verwundbarer Apache Huge-Graph-Server-Instanzen bereit.
Stellt eine PHP-Web-Shell auf einem verwundbaren Apache TinkerPop Gremlin Server bereit (CVE-2024-27348).
✨ Funktionen:
/tmp/shell.php bereitInteraktive Befehlszeilenschnittstelle für die bereitgestellte PHP-Web-Shell.
✨ Funktionen:
exit oder quit)git clone https://github.com/wqfh/MasterOfTheIndestry.git
cd MasterOfTheIndestry
📦 Erforderliche Abhängigkeiten installieren:
pip install -r requirements.txt
✅ Installation überprüfen:
python3 exploit.py --help
python3 bind_shell.py --help
🔧 Schritt 1: Shell bereitstellen
Verwenden Sie exploit.py, um die PHP-Web-Shell bereitzustellen: bash
python3 exploit.py -u http://target:8182
🖥️ Schritt 2: Mit der Shell verbinden
Verwenden Sie bind_shell.py zur Interaktion:
python3 bind_shell.py -u http://target:4444
/gremlin-Endpunkt/tmp/shell.php⚠️ WICHTIGER RECHTLICHER HINWEIS
| Aspekt | Details |
|---|
| CVE ID | CVE-2024-27348 |
| Schweregrad | 🔴 Kritisch (CVSS: 9.8) |
| Betroffen | Apache Huge-Graph-Server ≤ 3.7.1 |
| Typ | Remote Code Execution |
| Vektor | Gremlin Query Injection |