Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-54152 — Exploit PoC per la sandbox escape di Angular Expressions (CVE-2024-54152) che consente RCE tramite espressione dannosa. Include ambiente Docker e script payload in Go e Python. | Kitploit
Strumenti/GitHubGitHub/math-x-io/cve-2024-54152
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneSviluppo Payload
GitHubmath-x-io/cve-2024-54152

CVE-2024-54152

Exploit PoC per la sandbox escape di Angular Expressions (CVE-2024-54152) che consente RCE tramite espressione dannosa. Include ambiente Docker e script payload in Go e Python.

Vedi Repository
1231 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

⚙️🔨 IN CORSO

POC CVE-2024-54152

Angular Expressions fornisce espressioni per il framework web Angular.JS come modulo autonomo. Prima della versione 1.4.3, un attaccante può scrivere un'espressione malevola che evade la sandbox per eseguire codice arbitrario sul sistema. Con un payload più complesso (non divulgato), si può ottenere pieno accesso all'esecuzione di codice arbitrario sul sistema. Il problema è stato corretto nella versione 1.4.3 di Angular Expressions. Sono disponibili due possibili soluzioni alternative. Si può disabilitare l'accesso a __proto__ globalmente oppure assicurarsi di usare la funzione con un solo argomento.

Prova di concetto

Per dimostrare la vulnerabilità, abbiamo creato una semplice applicazione Node.js che utilizza la versione vulnerabile di Angular Expressions. L'applicazione espone un endpoint /parse che valuta le espressioni fornite dall'utente.

Esecuzione dell'applicazione vulnerabile

  1. Clonare il repository:

    root@kitploit:~
    git clone https://github.com/example/CVE-2024-54152-poc.git
    cd CVE-2024-54152-poc
    
  2. Costruire ed eseguire il container Docker:

    root@kitploit:~
    docker build -t vulnerable-app .
    docker run -p 8080:8080 vulnerable-app
    
  3. Inviare il payload malevolo: Puoi usare sia lo script Go che quello Python forniti per inviare il payload.

    • Usando Go:

      root@kitploit:~
      go run poc.go
      
    • Usando Python:

      root@kitploit:~
      python3 poc.py
      

Output atteso

Il server dovrebbe eseguire il payload e restituire il risultato del comando id, dimostrando l'esecuzione di codice arbitrario.

Mitigazione

Per mitigare questa vulnerabilità, aggiorna Angular Expressions alla versione 1.4.3 o successiva. In alternativa, puoi disabilitare l'accesso a __proto__ globalmente o assicurarti che la funzione venga usata con un solo argomento.

Riferimenti

  • Repository GitHub di Angular Expressions
  • Dettagli CVE-2024-54152
Scarica lo strumento