Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-44623 — Détails sur le problème de RCE aveugle (SPX-GC) dans SPX-GC. | Kitploit
Outils/GitHubGitHub/merbinr/cve-2024-44623
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHubmerbinr/cve-2024-44623

CVE-2024-44623

Détails sur le problème de RCE aveugle (SPX-GC) dans SPX-GC.

Voir le dépôt
3il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-44624

Dans SPX-GC version 1.3.0v et versions antérieures, une entrée contrôlée par l'utilisateur était passée dans la fonction exec du module child_process sans aucun assainissement, conduisant à une exécution de code à distance aveugle non authentifiée.

Vulnérabilité

Dans /routes/routes-api.js, l'entrée utilisateur reçue du paramètre file et transmise à la fonction exec de child_process conduit à une RCE aveugle non authentifiée.

RCE aveugle

L'exécution de code à distance aveugle (RCE) dans les applications web se produit lorsqu'un attaquant peut exécuter du code arbitraire sur un serveur sans retour immédiat ni connaissance directe des résultats. Cette vulnérabilité provient souvent d'une gestion inappropriée des entrées utilisateur et peut être exploitée via des mécanismes comme l'exécution de commandes. Références:

  • Le OWASP Cheat Sheet Series : Injection de commandes de l'OWASP Foundation
  • CWE-94: Contrôle inapproprié de la génération de code ('injection de code')

Produit concerné

SPX-GC <= 1.3.0v

Version corrigée

Corrigé dans le commit 31c96893a193428a3a11499ed0e165125f9bbe23, Les modifications ont été ajoutées à la branche master, de sorte que la nouvelle compilation et l'installation à partir de cette branche ne sont pas vulnérables. Le correctif n'a pas encore été publié en tant que version sur GitHub.

Identifiant CVE

CVE-2024-44624

Type de vulnérabilité

Exécution de code à distance aveugle

Cause racine

Utilisation de l'entrée utilisateur dans la fonction require('child_process').exec('open "' + folder + '"'); dans le fichier routes/routes-api.js

Impact

Des commandes shell peuvent être exécutées par un utilisateur non authentifié dans les instances où l'outil vulnérable SPX-GC est en cours d'exécution.

CVSS

9.8

Références

Code vulnérable: routes/routes-api.js#L37-L39

Commit de correctif: 31c96893a193428a3a11499ed0e165125f9bbe23

Télécharger l’outil