Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SPIP-CVE-2024-23659- — SPIP (CVE-2024-23659) script with native python3 dependencies | Kitploit
Outils/GitHubGitHub/amis13/spip-cve-2024-23659-
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubamis13/spip-cve-2024-23659-

SPIP-CVE-2024-23659-

SPIP (CVE-2024-23659) script with native python3 dependencies

Voir le dépôt
il y a 23 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SPIP-CVE-2024-23659-

Script en Python 3 pour la validation/exploitation de RCE non authentifié dans SPIP BigUp (selon le code actuel, référence opérationnelle à CVE-2024-8517).

⚠️ Note importante : Le nom du dépôt mentionne CVE-2024-23659, mais le script (cve.py) et ses messages internes font référence à CVE-2024-8517.
Vérifiez et unifiez ce point pour éviter toute confusion technique.


Description

cve.py automatise :

  1. Découverte du formulaire SPIP (formulaire_action et formulaire_action_args).
  2. Envoi d'un payload multipart pour exécuter des commandes sur le serveur cible.
  3. Lecture de la sortie via l'en-tête HTTP X-Command-Output (base64).
  4. Mode commande unique ou shell interactif.

Prérequis

  • Python 3.8+ (recommandé)
  • Dépendances :
    • requests
    • beautifulsoup4

Installation :

root@kitploit:~
pip install requests beautifulsoup4

Utilisation

Aide

root@kitploit:~
python3 cve.py -h

Paramètres principaux

  • -u, --url (obligatoire) : URL de base de la cible
    Exemple : http://web.prod.local
  • -c, --command : exécute une seule commande puis se termine
  • --proxy : proxy HTTP/HTTPS (ex. : http://127.0.0.1:8080)
  • --timeout : délai d'attente HTTP en secondes (défaut : 10)
  • -v, --verbose : affiche le détail des requêtes

Exemples

1) Vérifier et ouvrir un shell interactif

root@kitploit:~
python3 cve.py -u http://objetivo.local

2) Exécuter une seule commande

root@kitploit:~
python3 cve.py -u http://objetivo.local -c "id"

3) Utiliser un proxy (Burp, mitmproxy, etc.)

root@kitploit:~
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v

4) Ajuster le délai d'attente

root@kitploit:~
python3 cve.py -u http://objetivo.local --timeout 20

Déroulement attendu

  • Si la cible semble vulnérable :
    • Un message du type : Objetivo vulnerable. Usuario web: <usuario> s'affiche
  • Sinon :
    • Un message d'erreur indiquant que la cible ne semble pas vulnérable ou que l'exploitation a échoué.

Dépannage rapide

  • Aucun champ de formulaire SPIP trouvé
    • Vérifiez l'URL cible et la connectivité.
    • Testez avec -v pour voir le détail HTTP.
  • X-Command-Output n'apparaît pas
    • La cible n'est peut-être pas vulnérable.
    • Il peut y avoir un WAF, des routes non standard ou des mesures d'atténuation appliquées.
  • Délais d'attente fréquents
    • Augmentez --timeout.
    • Vérifiez le proxy, le DNS et la latence réseau.

Avertissement légal

Ce dépôt et son contenu sont fournis exclusivement à des fins éducatives, de recherche et de tests autorisés.

L'utilisation de ce logiciel contre des systèmes sans autorisation explicite est illégale et peut constituer un délit.
L'auteur et les contributeurs déclinent toute responsabilité en cas de dommages, d'interruptions de service, de perte de données, de responsabilités légales ou de toute utilisation abusive découlant de cet outil.

En utilisant ce code, vous acceptez que :

  1. Vous ne l'exécuterez que dans des environnements vous appartenant ou avec une autorisation expresse et vérifiable.
  2. Vous respecterez les lois et réglementations applicables dans votre juridiction.
  3. Vous assumez l'entière responsabilité de son utilisation.

Si vous n'êtes pas autorisé, ne l'utilisez pas.

Télécharger l’outil