Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-0204 — このスクリプトは、Fortra GoAnywhere MFT における CVE-2024-0204 の脆弱性を悪用し、不正な管理者ユーザーの作成を可能にします。教育目的および許可されたテスト目的のために使用されます。 | Kitploit
ツール/GitHubGitHub/m-cetin/cve-2024-0204
認証と認可脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubm-cetin/cve-2024-0204

CVE-2024-0204

このスクリプトは、Fortra GoAnywhere MFT における CVE-2024-0204 の脆弱性を悪用し、不正な管理者ユーザーの作成を可能にします。教育目的および許可されたテスト目的のために使用されます。

リポジトリを見る
232年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-0204: Fortra GoAnywhere MFT 認証バイパスの詳細解説

このリポジトリには、Fortra の GoAnywhere MFT 製品で発見された認証バイパス脆弱性 (CVE-2024-0204) の概念実証エクスプロイトが含まれています。この脆弱性により、認証されていない攻撃者がアプリケーションの管理ユーザーを作成できる可能性があります。

説明

2023年12月4日、Fortra は社内セキュリティアドバイザリを公開し、GoAnywhere MFT の認証バイパス脆弱性 (CVE-2024-0204) を強調しました。この脆弱性により、認証されていない攻撃者がアプリケーションの管理ユーザーを作成できます。この発見は、研究者の malcolm0x と Islam Elrfai によるものとされています。

エクスプロイト概要

このエクスプロイトは、/..; パストラバーサル技術を操作して SecurityFilter クラスをバイパスし、/wizard/InitialAccountSetup.xhtml エンドポイントへの不正アクセスを取得します。

使用方法

root@kitploit:~
python CVE-2024-0204.py --ip <TARGET_IP>

または

root@kitploit:~
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
  • <TARGET_IP> を、テストしたい特定のターゲットIPまたはURLに置き換えます。
  • <TARGETS_FILE_PATH> を、ターゲットIPまたはURLのリスト(1行に1つ)を含むファイルのパスに置き換えます。

これにより、指定したターゲットが CVE-2024-0204 GoAnywhere MFT 認証バイパスに対して脆弱かどうかを確認するスクリプトが実行されます。スクリプトは管理ユーザーの作成を試み、各ターゲットの結果を出力します。成功した場合、作成された管理ユーザーの詳細(ユーザー名とパスワード)が提供されます。

免責事項

このスクリプトは、教育および研究目的のみで提供されています。明示的な許可なく、システムやネットワーク上でこのスクリプトを不正に使用することは固く禁じられています。このスクリプトに関連する作者および組織(該当する場合)は、その使用によって引き起こされた誤用または損害について責任を負いません。ユーザーは、このスクリプトをシステム、ネットワーク、またはアプリケーションでテストまたは使用する前に、適切な許可を取得することをお勧めします。

このスクリプトを使用することで、適用される法律および規制の遵守を確保する責任は利用者自身にあることに同意したものとみなされます。許可のないアクセス、テスト、または悪用は、法的な結果を招く可能性があります。

自己責任で使用し、明示的な許可があるシステムでのみ使用してください。

侵害の痕跡 (IOC)

管理者ユーザーグループ: GoAnywhere 管理者ポータルの「ユーザー -> 管理者ユーザー」で新しい追加がないか確認します。 データベースログ: \GoAnywhere\userdata\database\goanywhere\log*.log にあるトランザクション履歴ログを調べます。

緩和策

アドバイザリは、/InitialAccountSetup.xhtml エンドポイントを削除し、サービスを再起動することを推奨しています。これにより、この脆弱性が軽減されます。

ツールをダウンロード