Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-0204 — Ce script exploite la vulnérabilité CVE-2024-0204 dans Fortra GoAnywhere MFT, permettant la création d'utilisateurs administrateurs non autorisés, à des fins éducatives et de tests autorisés. | Kitploit
Outils/GitHubGitHub/m-cetin/cve-2024-0204
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubm-cetin/cve-2024-0204

CVE-2024-0204

Ce script exploite la vulnérabilité CVE-2024-0204 dans Fortra GoAnywhere MFT, permettant la création d'utilisateurs administrateurs non autorisés, à des fins éducatives et de tests autorisés.

Voir le dépôt
23il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-0204 : Analyse approfondie du contournement d'authentification de Fortra GoAnywhere MFT

Ce dépôt contient une preuve de concept d'exploit pour la vulnérabilité de contournement d'authentification (CVE-2024-0204) découverte dans le produit GoAnywhere MFT de Fortra. Cette vulnérabilité permet à un attaquant non authentifié de créer un utilisateur administratif pour l'application.

Description

Le 4 décembre 2023, un avis de sécurité interne a été publié par Fortra, mettant en lumière une vulnérabilité de contournement d'authentification (CVE-2024-0204) dans GoAnywhere MFT. La vulnérabilité permet à un attaquant non authentifié de créer un utilisateur administratif pour l'application. La découverte a été attribuée aux chercheurs malcolm0x et Islam Elrfai.

Aperçu de l'exploit

L'exploit consiste à manipuler la technique de traversée de chemin /..; pour contourner la classe SecurityFilter et obtenir un accès non autorisé au point de terminaison /wizard/InitialAccountSetup.xhtml.

Utilisation

root@kitploit:~
python CVE-2024-0204.py --ip <TARGET_IP>

or

root@kitploit:~
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
  • Remplacez <TARGET_IP> par l'IP ou l'URL cible spécifique que vous souhaitez tester.
  • Remplacez <TARGETS_FILE_PATH> par le chemin vers un fichier contenant une liste d'IP ou d'URL cibles (une par ligne).

Cela exécutera le script pour vérifier si les cibles spécifiées sont vulnérables au contournement d'authentification CVE-2024-0204 de GoAnywhere MFT. Le script tentera de créer un utilisateur administratif et affichera le résultat pour chaque cible. En cas de succès, il fournira les détails de l'utilisateur admin créé (nom d'utilisateur et mot de passe).

Avertissement

Ce script est fourni à des fins éducatives et de recherche uniquement. Toute utilisation non autorisée de ce script sur des systèmes ou réseaux sans autorisation explicite est strictement interdite. L'auteur et l'organisation (le cas échéant) associée à ce script ne sont pas responsables de toute utilisation abusive ou des dommages causés par son utilisation. Les utilisateurs sont invités à obtenir une autorisation appropriée avant de tester ou d'utiliser ce script sur tout système, réseau ou application.

En utilisant ce script, vous acceptez d'être seul responsable du respect des lois et réglementations applicables. Tout accès non autorisé, test ou exploitation peut entraîner des conséquences juridiques.

Utilisez-le à vos risques et périls et uniquement sur des systèmes pour lesquels vous avez une autorisation explicite.

Indicateurs de compromission

Groupe d'utilisateurs admin : Vérifiez les nouvelles ajouts dans le portail administrateur GoAnywhere sous Utilisateurs -> Utilisateurs admin. Journaux de base de données : Examinez les journaux d'historique transactionnel dans \GoAnywhere\userdata\database\goanywhere\log*.log.

Atténuation

L'avis suggère de supprimer le point de terminaison /InitialAccountSetup.xhtml et de redémarrer le service. Cela atténue la vulnérabilité.

Télécharger l’outil