Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-44623 — Dettagli sul problema Blind RCE (SPX-GC) in SPX-GC | Kitploit
Strumenti/GitHubGitHub/merbinr/cve-2024-44623
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingCommand and Control
GitHubmerbinr/cve-2024-44623

CVE-2024-44623

Dettagli sul problema Blind RCE (SPX-GC) in SPX-GC

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-44623

In SPX-GC 1.3.0v e versioni inferiori, l'input controllato dall'utente è stato passato nella funzione exec del modulo child_process senza alcuna sanitizzazione, portando a un'esecuzione remota di codice cieca non autenticata.

Vulnerabilità

In /routes/routes-api.js, l'input utente ricevuto dal parametro file e passato nella funzione exec di child_process porta a una RCE cieca non autenticata.

RCE Cieco (Blind Remote Code Execution)

L'esecuzione remota di codice cieca (Blind RCE) nelle applicazioni web si verifica quando un attaccante può eseguire codice arbitrario su un server senza un feedback immediato o una conoscenza diretta dei risultati. Questa vulnerabilità spesso deriva da una gestione impropria dell'input utente e può essere sfruttata attraverso meccanismi come l'esecuzione di comandi. Riferimenti:

  • Fondazione OWASP: OWASP Cheat Sheet Series: Command Injection
  • CWE-94: Controllo Improprio della Generazione di Codice ('Code Injection')

Prodotto Affetto

SPX-GC <= 1.3.0v

Versione Corretta

Scarica lo strumento

Corretto nel commit 31c96893a193428a3a11499ed0e165125f9bbe23. Le modifiche sono state aggiunte al ramo master, quindi la nuova build e installazione da quel ramo non sono vulnerabili. La correzione non è ancora stata pubblicata come release su GitHub.

CVE ID

CVE-2024-44623

Tipo di Vulnerabilità

Esecuzione Remota di Codice Cieca (Blind RCE)

Causa Principale

Utilizzo dell'input utente nella funzione require('child_process').exec('open "' + folder + '"'); nel file routes/routes-api.js

Impatto

Comandi shell possono essere eseguiti da un utente non autenticato nelle istanze in cui è in esecuzione lo strumento vulnerabile SPX-GC.

CVSS

9.8

Riferimenti

Codice Vulnerabile: routes/routes-api.js#L37-L39

Fix Commit: 31c96893a193428a3a11499ed0e165125f9bbe23