Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SPIP-CVE-2024-23659- — ネイティブなpython3依存関係を持つSPIP(CVE-2024-23659)スクリプト | Kitploit
ツール/GitHubGitHub/amis13/spip-cve-2024-23659-
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubamis13/spip-cve-2024-23659-

SPIP-CVE-2024-23659-

ネイティブなpython3依存関係を持つSPIP(CVE-2024-23659)スクリプト

リポジトリを見る
24日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

SPIP-CVE-2024-23659-

SPIP BigUp の未認証RCEを検証/悪用するための Python 3 スクリプト(現在のコードでは、運用上の参照は CVE-2024-8517)。

⚠️ 重要: リポジトリ名は CVE-2024-23659 を指していますが、スクリプト(cve.py)とその内部メッセージは CVE-2024-8517 を参照しています。
技術的な混乱を避けるため、この点を確認して統一してください。


説明

cve.py は以下を自動化します:

  1. SPIP フォームの発見(formulaire_action と formulaire_action_args)。
  2. 対象サーバーでコマンドを実行するための multipart ペイロードの送信。
  3. HTTP ヘッダー X-Command-Output(base64)による出力の読み取り。
  4. 単一コマンドモードまたは対話型シェル。

要件

  • Python 3.8+(推奨)
  • 依存関係:
    • requests
    • beautifulsoup4

インストール:

root@kitploit:~
pip install requests beautifulsoup4

使い方

ヘルプ

root@kitploit:~
python3 cve.py -h

主なパラメータ

  • -u, --url(必須): 対象のベース URL
    例: http://web.prod.local
  • -c, --command: 単一のコマンドを実行して終了
  • --proxy: HTTP/HTTPS プロキシ(例: http://127.0.0.1:8080)
  • --timeout: HTTP タイムアウト(秒)(デフォルト: 10)
  • -v, --verbose: リクエストの詳細を表示

例

1) 検証して対話型シェルを開く

root@kitploit:~
python3 cve.py -u http://objetivo.local

2) 単一コマンドを実行

root@kitploit:~
python3 cve.py -u http://objetivo.local -c "id"

3) プロキシを使用(Burp、mitmproxy など)

root@kitploit:~
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v

4) タイムアウトを調整

root@kitploit:~
python3 cve.py -u http://objetivo.local --timeout 20

期待されるフロー

  • 対象が脆弱と思われる場合:
    • 次のように表示されます: Objetivo vulnerable. Usuario web: <usuario>
  • そうでない場合:
    • 脆弱ではない、または悪用に失敗したことを示すエラーメッセージ。

クイックトラブルシューティング

  • SPIP フォームフィールドが見つからない
    • 対象 URL と接続を確認してください。
    • -v を指定して HTTP の詳細を確認してください。
  • X-Command-Output が表示されない
    • 対象が脆弱でない可能性があります。
    • WAF、標準以外のルート、または緩和策が適用されている可能性があります。
  • タイムアウトが多い
    • --timeout を増やしてください。
    • プロキシ、DNS、ネットワーク遅延を確認してください。

法的免責事項

このリポジトリとその内容は、教育、研究、および許可されたテストのみを目的として提供されています。

明示的な許可なしにシステムに対してこのソフトウェアを使用することは違法であり、犯罪を構成する可能性があります。
作者および貢献者は、このツールに起因する損害、サービスの中断、データ損失、法的責任、またはいかなる不正使用についても責任を負いません。

このコードを使用することにより、あなたは以下に同意するものとします:

  1. 自己の環境、または明示的かつ検証可能な許可を得た環境でのみ実行すること。
  2. 管轄区域の適用される法律および規制を遵守すること。
  3. その使用に関するすべての責任を負うこと。

許可を得ていない場合は、使用しないでください。

ツールをダウンロード