
Kit de explotación CVE-2024-27348: Exploit RCE completo para la vulnerabilidad de Apache Huge-Graph-Server.
📚 Curso: FC411 - Diseño de Redes Seguras
👨🏫 Instructor: Dr. Maira Sultan
🏫 Universidad: University of Prince Mugrin
📅 Año: 2025
⚡ Un kit completo para explotar CVE-2024-27348 (Apache Huge-Graph-Server) desarrollado como parte de los requisitos del curso FC411. Este proyecto incluye tanto el exploit como una bind shell con fines educativos.
Este repositorio contiene dos herramientas complementarias para explotar CVE-2024-27348:
🔧 exploit.py - Explota la vulnerabilidad para desplegar una web shell PHP
🖥️ bind_shell.py - Proporciona una interfaz de shell interactiva a la web shell desplegada
En conjunto, estas herramientas proporcionan una cadena de explotación completa para probar instancias vulnerables de Apache Huge-Graph-Server.
Despliega una web shell PHP en Apache TinkerPop Gremlin Server vulnerable (CVE-2024-27348).
✨ Características:
/tmp/shell.phpInterfaz de línea de comandos interactiva para la web shell PHP desplegada.
✨ Características:
exit o quit)git clone https://github.com/wqfh/MasterOfTheIndestry.git
cd MasterOfTheIndestry
📦 Instalar las dependencias necesarias:
pip install -r requirements.txt
✅ Verificar la instalación:
python3 exploit.py --help
python3 bind_shell.py --help
🔧 Paso 1: Desplegar la Shell
Usa exploit.py para desplegar la web shell PHP: bash
python3 exploit.py -u http://target:8182
🖥️ Paso 2: Conectar a la Shell
Usa bind_shell.py para interactuar:
python3 bind_shell.py -u http://target:4444
/gremlin/tmp/shell.php⚠️ AVISO LEGAL IMPORTANTE
| Aspecto | Detalles |
|---|
| ID de CVE | CVE-2024-27348 |
| Gravedad | 🔴 Crítica (CVSS: 9.8) |
| Afecta a | Apache Huge-Graph-Server ≤ 3.7.1 |
| Tipo | Ejecución Remota de Código |
| Vector | Inyección de Consultas Gremlin |