Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-37770 — Exploit de preuve de concept pour CVE-2024-37770, une vulnérabilité d'exécution de commandes à distance dans la fonction d'empreinte digitale de 14Finger v1.1 via l'injection de métacaractères shell. | Kitploit
Outils/GitHubGitHub/k3ppf0r/cve-2024-37770
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHubk3ppf0r/cve-2024-37770

CVE-2024-37770

Exploit de preuve de concept pour CVE-2024-37770, une vulnérabilité d'exécution de commandes à distance dans la fonction d'empreinte digitale de 14Finger v1.1 via l'injection de métacaractères shell.

Voir le dépôt
11il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-37770

description

14Finger v1.1 a été découvert contenir une vulnérabilité d'exécution de commandes à distance (RCE) dans la fonction d'empreinte digitale. Cette vulnérabilité permet aux attaquants d'exécuter des commandes arbitraires via une charge utile conçue.

Vecteur d'attaque

Les attaquants non authentifiés peuvent exécuter une injection de commandes via des métacaractères de shell, permettant ainsi l'exécution de commandes à distance sur les serveurs.

Détail

Il existe une vulnérabilité d'exécution de commandes à distance non autorisée au point de numérisation d'empreintes digitales de la fonction principale image

En auditant le code source, on peut voir que lorsque only_spider est faux et spider est vrai, la fonction crawl_site() est exécutée image

En continuant à suivre, on constate que l'URL soumise est concaténée à CMD, transmise au module subprocess de Python pour exécution, et des commandes arbitraires peuvent être exécutées en construisant une charge utile. image

Exploitation : image

Le programme est bloqué, pourquoi ? Parce que l'exécution de notre commande a réussi !

image

RÉUSSI !

Télécharger l’outil