Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-54152 — Exploit PoC pour l'évasion du sandbox des expressions Angular (CVE-2024-54152) permettant une exécution de code à distance (RCE) via une expression malveillante. Inclut un environnement Docker et des scripts de payload en Go et Python. | Kitploit
Outils/GitHubGitHub/math-x-io/cve-2024-54152
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationDéveloppement de Charges Utiles
GitHubmath-x-io/cve-2024-54152

CVE-2024-54152

Exploit PoC pour l'évasion du sandbox des expressions Angular (CVE-2024-54152) permettant une exécution de code à distance (RCE) via une expression malveillante. Inclut un environnement Docker et des scripts de payload en Go et Python.

Voir le dépôt
123il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

⚙️🔨 EN COURS

CVE-2024-54152 POC

Angular Expressions fournit des expressions pour le framework web Angular.JS en tant que module autonome. Avant la version 1.4.3, un attaquant peut écrire une expression malveillante qui s'échappe du bac à sable pour exécuter du code arbitraire sur le système. Avec une charge utile plus complexe (non divulguée), on peut obtenir un accès complet à l'exécution de code arbitraire sur le système. Le problème a été corrigé dans la version 1.4.3 d'Angular Expressions. Deux solutions de contournement sont possibles. On peut soit désactiver l'accès à __proto__ globalement, soit s'assurer que l'on utilise la fonction avec un seul argument.

Preuve de concept

Pour démontrer la vulnérabilité, nous avons créé une simple application Node.js qui utilise la version vulnérable d'Angular Expressions. L'application expose un point de terminaison /parse qui évalue les expressions fournies par l'utilisateur.

Exécution de l'application vulnérable

  1. Cloner le dépôt :

    root@kitploit:~
    git clone https://github.com/example/CVE-2024-54152-poc.git
    cd CVE-2024-54152-poc
    
  2. Construire et lancer le conteneur Docker :

    root@kitploit:~
    docker build -t vulnerable-app .
    docker run -p 8080:8080 vulnerable-app
    
  3. Envoyer la charge utile malveillante : Vous pouvez utiliser le script Go ou Python fourni pour envoyer la charge utile.

    • En utilisant Go :

      root@kitploit:~
      go run poc.go
      
    • En utilisant Python :

      root@kitploit:~
      python3 poc.py
      

Résultat attendu

Le serveur doit exécuter la charge utile et renvoyer le résultat de la commande id, démontrant ainsi l'exécution de code arbitraire.

Atténuation

Pour atténuer cette vulnérabilité, mettez à jour Angular Expressions vers la version 1.4.3 ou une version ultérieure. Vous pouvez également désactiver l'accès à __proto__ globalement ou vous assurer que la fonction n'est utilisée qu'avec un seul argument.

Références

  • Dépôt GitHub d'Angular Expressions
  • Détails du CVE-2024-54152
Télécharger l’outil