Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-24401 — CVE-2024-24401用の自動エクスプロイトツール。 | Kitploit
ツール/GitHubGitHub/mawk0235/cve-2024-24401
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHubmawk0235/cve-2024-24401

CVE-2024-24401

CVE-2024-24401用の自動エクスプロイトツール。

リポジトリを見る
3691年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

脆弱性レポート

CVE 発見者: Jarod Jaslow (MAWK)

(KALI LINUX上での実行を想定して設計されています)

注意事項

Nagiosは、最近のすべてのダウンロードにおいてバージョン2024R1.0.1をパッチ適用済みとしています。対象が脆弱かどうかを判断するには、対象が2024R1.0.1の古いダウンロード版を使用していることを確認してください。

更新されたスクリプトは、対象システムが脆弱であることを確認します。

OVA NAGIOS ユーザー認証情報: mawk:mawk

ダウンロード: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

image

脆弱性の詳細:

  • エンドポイント: /nagiosxi//config/monitoringwizard.php Nagios XI バージョン 2024R1.0.1
  • 脆弱性の種類: 認証済みSQLインジェクション
  • 悪用結果: 管理者アカウントの作成と完全なリモートコード実行

再現手順:

  1. Nagios XI バージョン 2024R1.01 の新しいインスタンスを作成します。 Pasted image 20240118113507

Pasted image 20240118113528

Pasted image 20240118113539

Pasted image 20240118113554

  1. 最小限の権限を持つユーザーを作成します。 Pasted image 20240118113548

  2. 提供されたPythonスクリプトを正しい引数で実行します:

    root@kitploit:~
    python3 MawkiNagiosXIPOC.py <target IP>
    

image

image

概念実証:

脆弱性を実証するPythonスクリプトを添付しています。

推奨事項:

SQLインジェクションのリスクを軽減するには、データベースとやり取りする際にパラメータ化クエリまたはプリペアドステートメントを使用することを強く推奨します。パラメータ化クエリは、ユーザー入力が実行可能なコードではなくデータとして扱われることを保証するため、攻撃者が悪意のあるSQL文を注入するのははるかに困難になります。

これは最近のアップデートで緩和されています。

CVE:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401

image

ツールをダウンロード