Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-46604 — Sfruttamento di CVE-2023-44604. Utilizzando una VM Kali Linux (attaccante) e una VM server Debian 11 (vittima). | Kitploit
Strumenti/GitHubGitHub/klaasstessens/cve-2023-46604
Analisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneStrumento di Accesso RemotoLab e Pratica
GitHubklaasstessens/cve-2023-46604

CVE-2023-46604

Sfruttamento di CVE-2023-44604. Utilizzando una VM Kali Linux (attaccante) e una VM server Debian 11 (vittima).

Vedi Repository
84 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-46604 (di Ruben Fobe & Klaas Stessens)

Introduzione

[ATTENZIONE]

Questo progetto è destinato esclusivamente a scopi educativi e di laboratorio. Usa queste tecniche solo in ambienti di tua proprietà o per i quali sei autorizzato a fare test.

Questo laboratorio simulerà lo sfruttamento di CVE-2023-46604, utilizzando una VM Kali Linux (attaccante) e una VM server Debian 11 (vittima).

Questo laboratorio funziona solo se il sistema operativo host è Windows!
--> Se usi Linux, questo laboratorio non funzionerà!

Prerequisiti

  • Oracle VirtualBox
  • VBoxmanage (disponibile nel PATH)
  • PowerShell
  • Client SSH
  • Minimo ~30 GB di spazio libero su disco

Software utilizzato

ATTENZIONE
Il software Apache e Java verrà installato automaticamente (tramite script) sulle VM. Non installarli manualmente sul tuo PC host!

In questo esercizio usiamo il seguente software:

  • VBoxManage
  • Apache ActiveMQ 5.18.2 (ActiveMQ)
  • Java OpenJDK 11.0.30 (Java)
  • Metasploit Framework (Preinstallato sulla VM Kali)

Preparazione

Installa VBoxManage e rendi il comando una variabile d'ambiente:

  • Setup di VboxManage

Clona o scarica il repository in una posizione a tua scelta. (i comandi vboxmanage devono poter funzionare in questa cartella)

  • Esempio: C:\Users\<user_name>\CVE-2023-46604\

Dopo aver clonato il repository sul tuo sistema locale, aggiungi in quella cartella (\CVE-2023-46604\) una nuova cartella VDI\.

La struttura delle cartelle dovrebbe ora essere simile a questa:

CVE-2023-46604\
│
├── .gitignore
│
├── LICENSE
│
├── README.md
│
├── scripts\
│   ├── DebCreate.ps1
│   ├── DebDelete.ps1
│   ├── KalCreate.ps1
│   ├── KalDelete.ps1
│   ├── sshDebian.ps1
│   ├── sshKali.ps1
│   ├── softwareInstallDebian.sh
│   └── softwareInstallKali.sh
│
└── VDI\

Le VDI

Gli script di questo laboratorio utilizzano le VDI per creare ed eliminare le VM. Ora scaricheremo le seguenti VDI:

Installazione della VDI Debian

  1. Scarica la VDI VirtualBox Debian 11 Bullseye (server).
  2. Inserisci il file .vdi nella cartella CVE-2023-46604\VDI\.
  3. Salva il file .vdi in questa cartella come Debian-original.vdi.

Installazione della VDI Kali

  1. Scarica la VDI VirtualBox Kali Linux 2025.2.
  2. Inserisci il file .vdi nella cartella CVE-2023-46604\VDI\.
  3. Salva il file .vdi in questa cartella come Kali-original.vdi.

La struttura delle cartelle dovrebbe ora essere simile a questa:

CVE-2023-46604\
│
├── .gitignore
│
├── LICENSE
│
├── README.md
│
├── scripts\
│   ├── DebCreate.ps1
│   ├── DebDelete.ps1
│   ├── KalCreate.ps1
│   ├── KalDelete.ps1
│   ├── sshDebian.ps1
│   ├── sshKali.ps1
│   ├── softwareInstallDebian.sh
│   └── softwareInstallKali.sh
│
└── VDI\
    ├── Debian-original.vdi
    └── Kali-original.vdi

Creazione della VM server Debian

Credenziali della VM Debian:

Username: osboxes
Password: osboxes.org

Creazione

  1. Vai nella cartella degli script.
cd scripts
  1. Crea la VM Debian:
.\DebCreate.ps1
  1. Alla fine vedrai il messaggio The name of the victim VM is: Debian11.
  2. Collegati via SSH alla VM Debian e installa il software necessario:
.\sshDebian.ps1
  1. Il terminale, dopo alcuni tentativi, chiederà la password della VM (vedi le credenziali); inserisci la password.

[NOTA]
Al primo collegamento SSH, potresti vedere un messaggio come questo:

The authenticity of host '[127.0.0.1]:2220' can't be established.
ED25519 key fingerprint is SHA256:...
Are you sure you want to continue connecting (yes/no/[fingerprint])?

È normale. SSH ti avvisa che la chiave host della VM non è ancora memorizzata nel tuo file .ssh/known_hosts.

  1. Successivamente il terminale chiederà una seconda volta la password della VM; inseriscila di nuovo.
  2. Ora attendi il completamento del processo di installazione.
  3. Alla fine riceverai il messaggio ---- Software successfully installed ----.
  4. La tua VM Debian è ora pronta.

Se vuoi controllare la tua VM Debian, puoi collegarti via SSH alla VM:

ssh -p2220 [email protected]

Creazione della VM Kali Linux

Credenziali della VM Kali Linux:

Username: osboxes
Password: osboxes.org

Creazione

  1. Vai nella cartella degli script. Normalmente ti trovi già lì dai passaggi precedenti; altrimenti:
cd scripts
  1. Crea la VM Kali Linux:
.\KalCreate.ps1
  1. Dopo aver ricevuto il messaggio The name of the attacker VM is: Kali Linux.
  2. Avvia la tua VM Kali Linux in modalità GUI (modalità predefinita):
vboxmanage startvm "Kali Linux"
  1. Quando la VM è avviata, inserisci le credenziali:
  • Username: osboxes
  • Password: osboxes.org
  1. Apri il terminale e avvia il server SSH. Dopodiché puoi chiudere la VM:
# When enabling ssh, the server will from then on start on boot.
sudo systemctl enable ssh
# Power off the VM.
sudo poweroff

Da questo momento in poi, SSH si avvierà automaticamente all'avvio della VM.

Se vuoi controllare la tua VM Kali, puoi collegarti via SSH alla VM:

ssh -p2225 [email protected]

Sfruttamento

  1. Torna nella cartella CVE-2023-46604/scripts/ e collegati via SSH alla tua VM Kali per configurare le impostazioni di rete e avviare lo sfruttamento (usando Metasploit):
.\sshKali.ps1
  1. Lo script tenterà di usare ssh per accedere alla VM. Quando richiesto, inserisci la password.

[NOTA]
Al primo collegamento SSH, potresti vedere un messaggio come questo:

The authenticity of host '[127.0.0.1]:2225' cant be established.
ED25519 key fingerprint is SHA256:...
Are you sure you want to continue connecting (yes/no/[fingerprint])?

È normale. SSH ti avvisa che la chiave host della VM non è ancora memorizzata nel tuo file .ssh/known_hosts.

  1. Ti verrà poi chiesta la password della VM altre 2 volte. La prima volta serve per accedere via SSH alla VM, la seconda per eseguire lo sfruttamento stesso (usando Metasploit).
  2. Il processo di sfruttamento potrebbe richiedere del tempo per completarsi. Alla fine riceverai il messaggio: "Command shell session 1 opened...Server stopped.". Ora hai accesso alla VM Debian.

Verifica dell'accesso remoto

Ora hai accesso di Remote Command Execution (RCE) alla VM vittima Debian.

Puoi eseguire alcuni comandi Linux per verificare di avere ora accesso remoto alla VM Debian11:

# Show the current directory
pwd
# Check the operating system
cat /etc/os-release
# Check the current user
whoami
# Check the kernel information
uname -a

Risultato atteso

Dopo uno sfruttamento riuscito:

  • Viene aperta una reverse shell dalla VM Debian alla VM Kali
  • L'attaccante ottiene accesso remoto all'esecuzione dei comandi
  • I comandi possono essere eseguiti da remoto sul sistema vittima

Informazioni sulle VM

Scarica lo strumento