
POC CVE-2024-50623 - Téléchargement et téléversement de fichiers sans restriction Cleo
CVE-2024-50623 est une vulnérabilité critique identifiée dans les produits logiciels de transfert de fichiers de Cleo — Cleo Harmony, Cleo VLTrader et Cleo LexiCom — versions antérieures à 5.8.0.21. Cette faille permet le téléchargement et le dépôt de fichiers sans restriction, pouvant conduire à une exécution de code à distance.
Le logiciel Cleo traite automatiquement les fichiers provenant de répertoires spécifiques comme autorun sans validation appropriée ni isolation. Cela crée un risque de sécurité car les attaquants peuvent écrire des fichiers arbitraires dans ces répertoires, qui sont ensuite exécutés par le logiciel.
En savoir plus — CVE-2024-50623
Avertissement : Cette preuve de concept (POC) est réalisée à des fins éducatives et de test éthique uniquement. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables de toute utilisation abusive ou de tout dommage causé par ce programme.
Pour trouver des cibles potentielles, utilisez Fofa (similaire à Shodan.io) :

Tout d'abord, clonez le dépôt :
git clone https://github.com/verylazytech/CVE-2024-50623
Exécutez l'exploit :
bash ./cve-2024-50623.sh -t <target> -a <read|Write> -f <FileToRead|WhereToWrite> [--w <local_file_to_write>] [--proxy <proxy_url>]
