Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SPIP-BigUp-Unauthenticated-RCE-Exploit-CVE-2024-8517 — Cet exploit Python cible une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée dans le plugin BigUp du CMS SPIP (≤ 4.3.1, 4.2.15, 4.1.17). Il abuse du paramètre bigup_retrouver_fichiers, permettant aux attaquants d'exécuter du PHP arbitraire via les fonctionnalités de progression d'upload, sans authentification. | Kitploit
Outils/GitHubGitHub/saadhassan77/spip-bigup-unauthenticated-rce-exploit-cve-2024-8517
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles
GitHubsaadhassan77/spip-bigup-unauthenticated-rce-exploit-cve-2024-8517

SPIP-BigUp-Unauthenticated-RCE-Exploit-CVE-2024-8517

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
1il y a 1 anPas encore vérifié

À propos

Cet exploit Python cible une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée dans le plugin BigUp du CMS SPIP (≤ 4.3.1, 4.2.15, 4.1.17). Il abuse du paramètre bigup_retrouver_fichiers, permettant aux attaquants d'exécuter du PHP arbitraire via les fonctionnalités de progression d'upload, sans authentification.

Partager

SPIP BigUp Exploit RCE non authentifié (CVE-2024-8517)

Description

Ce script Python exploite une vulnérabilité de Remote Code Execution (RCE) non authentifiée dans le plugin BigUp du CMS SPIP (Système de Publication pour l'Internet Partagé). La faille réside dans la fonction lister_fichiers_par_champs, qui ne valide pas correctement les entrées lorsque le paramètre bigup_retrouver_fichiers est défini sur 1. Cela permet à un attaquant de téléverser une charge utile PHP malveillante et d'exécuter du code arbitraire sur le serveur sans authentification.

Versions de SPIP concernées :

  • ≤ 4.3.1
  • ≤ 4.2.15
  • ≤ 4.1.17

À propos de ce script

Cette version de l'exploit a été écrite pour fonctionner dans des environnements de laboratoire restreints (comme les laboratoires virtuels basés sur Guacamole utilisés sur certaines plateformes de pentest), où :

  • L'accès à Internet est bloqué
  • Vous ne pouvez pas installer de paquets Python externes via pip

Contrairement à la version publique originale, ce script ne nécessite pas de bibliothèques telles que rich_click, alive_progress, prompt_toolkit, beautifulsoup4 ou random_user_agent. Il n'utilise que des bibliothèques Python standard, ce qui le rend plus portable et utilisable dans des environnements hors ligne ou verrouillés.

Principales caractéristiques

  • Aucune dépendance Python externe
  • Fonctionne dans des environnements de laboratoire hors ligne (par ex., laboratoires Guacamole eJPTv2/ecpptv3)
  • Téléverse un shell web basique ou une charge utile d'exécution de commandes
  • Exploite la vulnérabilité sans authentification

Utilisation

root@kitploit:~
python3 exploit.py http://10.5.29.66 #IP cible

Crédits

Ce script est adapté d'un exploit publiquement disponible publié à l'origine sur :

  • https://github.com/Chocapikk/CVE-2024-8517
Télécharger l’outil