Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SPIP-BigUp-Unauthenticated-RCE-Exploit-CVE-2024-8517 — Questo exploit Python prende di mira una critica vulnerabilità di Remote Code Execution (RCE) non autenticata nel plugin BigUp di SPIP CMS (≤ 4.3.1, 4.2.15, 4.1.17). Abusa del parametro bigup_retrouver_fichiers, consentendo agli aggressori di eseguire PHP arbitrario tramite le funzionalità di progresso del caricamento, senza autenticazione. | Kitploit
Strumenti/GitHubGitHub/saadhassan77/spip-bigup-unauthenticated-rce-exploit-cve-2024-8517
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubsaadhassan77/spip-bigup-unauthenticated-rce-exploit-cve-2024-8517

SPIP-BigUp-Unauthenticated-RCE-Exploit-CVE-2024-8517

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Vedi Repository
11 anno faNon ancora revisionato

Questo exploit Python prende di mira una critica vulnerabilità di Remote Code Execution (RCE) non autenticata nel plugin BigUp di SPIP CMS (≤ 4.3.1, 4.2.15, 4.1.17). Abusa del parametro bigup_retrouver_fichiers, consentendo agli aggressori di eseguire PHP arbitrario tramite le funzionalità di progresso del caricamento, senza autenticazione.

Condividi

SPIP BigUp Exploit RCE non autenticato (CVE-2024-8517)

Descrizione

Questo script Python sfrutta una vulnerabilità di Remote Code Execution (RCE) non autenticata nel plugin BigUp del CMS SPIP (Système de Publication pour l'Internet Partagé). Il difetto risiede nella funzione lister_fichiers_par_champs, che non convalida correttamente l'input quando il parametro bigup_retrouver_fichiers è impostato a 1. Ciò consente a un attaccante di caricare un payload PHP malevolo e ottenere l'esecuzione arbitraria di codice sul server senza autenticazione.

Versioni SPIP interessate:

  • ≤ 4.3.1
  • ≤ 4.2.15
  • ≤ 4.1.17

Informazioni su questo script

Questa versione dell'exploit è stata scritta per funzionare in ambienti di laboratorio ristretti (come i laboratori virtuali basati su Guacamole utilizzati in alcune piattaforme di pentesting), dove:

  • L'accesso a Internet è bloccato
  • Non è possibile installare pacchetti Python esterni tramite pip

A differenza della versione pubblica originale, questo script non richiede librerie come rich_click, alive_progress, prompt_toolkit, beautifulsoup4 o random_user_agent. Utilizza solo librerie Python standard, rendendolo più portabile e utilizzabile in ambienti offline o con restrizioni.

Caratteristiche principali

  • Nessuna dipendenza Python esterna
  • Funziona in ambienti di laboratorio offline (es. laboratori Guacamole eJPTv2/ecpptv3)
  • Carica una web shell di base o un payload per l'esecuzione di comandi
  • Sfrutta la vulnerabilità senza autenticazione

Utilizzo

root@kitploit:~
python3 exploit.py http://10.5.29.66 #target IP

## Crediti

Questo script è stato adattato da un exploit pubblicamente disponibile originariamente pubblicato su:

- https://github.com/Chocapikk/CVE-2024-8517
Scarica lo strumento