Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-42442 — CVE-2023-42442 JumpServer Session 録画任意ダウンロード脆弱性 | Kitploit
ツール/GitHubGitHub/c1ph3rx13/cve-2023-42442
脆弱性分析エクスプロイトウェブアプリケーション悪用APIセキュリティテスト情報収集ペネトレーションテスト
GitHubc1ph3rx13/cve-2023-42442

CVE-2023-42442

CVE-2023-42442 JumpServer Session 録画任意ダウンロード脆弱性

リポジトリを見る
92年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-42442

CVE-2023-42442 JumpServer Session 録画任意ダウンロード脆弱性

脆弱性説明

CVE-2023-42442は、Jumpserverの2つのバグを含む複合的な脆弱性です。

  1. APIの認可されていないアクセスによるセッション情報の漏洩
  2. ディレクトリ権限のバイパスによる録画ファイルのダウンロード

USAGE

Python Version

root@kitploit:~
python CVE-2023-42442.py -h


     ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██████╗       ██╗  ██╗██████╗ ██╗  ██╗██╗  ██╗██████╗
    ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗╚════██╗      ██║  ██║╚════██╗██║  ██║██║  ██║╚════██╗
    ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝ █████╔╝█████╗███████║ █████╔╝███████║███████║ █████╔╝
    ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝  ╚═══██╗╚════╝╚════██║██╔═══╝ ╚════██║╚════██║██╔═══╝
    ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗██████╔╝           ██║███████╗     ██║     ██║███████╗
     ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝╚═════╝            ╚═╝╚══════╝     ╚═╝     ╚═╝╚══════╝

        @Auth: C1ph3rX13
        @Blog: https://c1ph3rx13.github.io
        @Note: 代码仅供学习使用,请勿用于其他用途


usage: CVE-2023-42442.py [-h] -t TARGET

CVE-2023-42442 by C1ph3rX13.

options:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        target url

image-1

Go Version

Build

root@kitploit:~
# 源码编译,暂时只支持Windows
go mod init CVE-2023-42442
go mod tidy
go build -ldflags="-s -w" -trimpath -o CVE-2023-42442.exe .\CVE-2023-42442.go

Run

root@kitploit:~
.\CVE-2023-42442.exe -h


        ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██████╗       ██╗  ██╗██████╗ ██╗  ██╗██╗  ██╗██████╗
        ██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗╚════██╗      ██║  ██║╚════██╗██║  ██║██║  ██║╚════██╗
        ██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝ █████╔╝█████╗███████║ █████╔╝███████║███████║ █████╔╝
        ██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝  ╚═══██╗╚════╝╚════██║██╔═══╝ ╚════██║╚════██║██╔═══╝
        ╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗██████╔╝           ██║███████╗     ██║     ██║███████╗
        ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝╚═════╝            ╚═╝╚══════╝     ╚═╝     ╚═╝╚══════╝

        @Auth: C1ph3rX13
        @Blog: https://c1ph3rx13.github.io
        @Note: 代码仅供学习使用,请勿用于其他用途

Usage of CVE-2023-42442.exe:
  -proxy string
        Proxy Url: http/https://IP:Port
  -t string
        Target Url

img

更新履歴

  • 2023-10-31 Go Versionを最適化し、コード量を削減

問題点

  • httpxはWriting custom transportsを使用しても、urlの形式を自動的に正規化する。
  • httpx wiki:https://www.python-httpx.org/advanced/#writing-custom-transports
  • 一方requestsは正規化しない。

参考

一部のコードは以下のプロジェクトを参考にしています:

https://github.com/tarimoe/blackjump

免責事項

  1. 本ツールは、合法的な許可を得たペネトレーションテストのセキュリティ担当者および通常業務のネットワーク運用管理者を対象としています。ユーザーは十分な合法的許可を得て、非営利目的である場合に限り、ダウンロード、複製、配布、または使用することができます。
  2. 本ツールを使用する際は、すべての行動が現地の法律および規制に準拠していることを確認し、中華人民共和国の関連法律に違反する活動に本ソフトウェアを使用しないでください。本ツールのすべての作者および貢献者は、ユーザーが本ツールを不正に使用して違法行為を行った場合の一切の責任を負いません。
ツールをダウンロード