Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SPIP-CVE-2024-23659- — Script SPIP (CVE-2024-23659) con dipendenze native python3 | Kitploit
Strumenti/GitHubGitHub/amis13/spip-cve-2024-23659-
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubamis13/spip-cve-2024-23659-

SPIP-CVE-2024-23659-

Script SPIP (CVE-2024-23659) con dipendenze native python3

Vedi Repository
23 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SPIP-CVE-2024-23659-

Script in Python 3 per la validazione/sfruttamento di RCE non autenticato in SPIP BigUp (secondo il codice attuale, riferimento operativo a CVE-2024-8517).

⚠️ Nota importante: Il nome del repository menziona CVE-2024-23659, ma lo script (cve.py) e i suoi messaggi interni fanno riferimento a CVE-2024-8517.
Verifica e unifica questo punto per evitare confusione tecnica.


Descrizione

cve.py automatizza:

  1. Individuazione del modulo SPIP (formulaire_action e formulaire_action_args).
  2. Invio di payload multipart per eseguire comandi sul server target.
  3. Lettura dell'output tramite header HTTP X-Command-Output (base64).
  4. Modalità comando singolo o shell interattiva.

Requisiti

  • Python 3.8+ (consigliato)
  • Dipendenze:
    • requests
    • beautifulsoup4

Installazione:

root@kitploit:~
pip install requests beautifulsoup4

Utilizzo

Aiuto

root@kitploit:~
python3 cve.py -h

Parametri principali

  • -u, --url (obbligatorio): URL base del target
    Esempio: http://web.prod.local
  • -c, --command: esegue un singolo comando e termina
  • --proxy: proxy HTTP/HTTPS (es: http://127.0.0.1:8080)
  • --timeout: timeout HTTP in secondi (default: 10)
  • -v, --verbose: mostra i dettagli delle richieste

Esempi

1) Verificare e aprire una shell interattiva

root@kitploit:~
python3 cve.py -u http://objetivo.local

2) Eseguire un singolo comando

root@kitploit:~
python3 cve.py -u http://objetivo.local -c "id"

3) Usare un proxy (Burp, mitmproxy, ecc.)

root@kitploit:~
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v

4) Regolare il timeout

root@kitploit:~
python3 cve.py -u http://objetivo.local --timeout 20

Flusso previsto

  • Se il target sembra vulnerabile:
    • Verrà mostrato qualcosa come: Objetivo vulnerable. Usuario web: <usuario>
  • In caso contrario:
    • Messaggio di errore che indica che non sembra vulnerabile o che lo sfruttamento è fallito.

Risoluzione rapida dei problemi

  • Non trova i campi del modulo SPIP
    • Verifica l'URL del target e la connettività.
    • Prova con -v per vedere i dettagli HTTP.
  • X-Command-Output non compare
    • Il target potrebbe non essere vulnerabile.
    • Potrebbero esserci WAF, percorsi non standard o mitigazioni applicate.
  • Timeout frequenti
    • Aumenta --timeout.
    • Controlla proxy, DNS e latenza di rete.

Disclaimer legale

Questo repository e il suo contenuto sono forniti esclusivamente a scopo educativo, di ricerca e di test autorizzati.

L'uso di questo software contro sistemi senza autorizzazione esplicita è illegale e può costituire reato.
L'autore e i collaboratori non si assumono alcuna responsabilità per danni, interruzioni del servizio, perdita di dati, responsabilità legali o qualsiasi uso improprio derivante da questo strumento.

Utilizzando questo codice, accetti che:

  1. Lo eseguirai solo in ambienti propri o con permesso esplicito e verificabile.
  2. Rispetterai le leggi e le normative applicabili nella tua giurisdizione.
  3. Ti assumi ogni responsabilità per il suo utilizzo.

Se non sei autorizzato, non usarlo.

Scarica lo strumento