Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-44623 — SPX-GCにおけるBlind RCE問題(SPX-GC)の詳細 | Kitploit
ツール/GitHubGitHub/merbinr/cve-2024-44623
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロール
GitHubmerbinr/cve-2024-44623

CVE-2024-44623

SPX-GCにおけるBlind RCE問題(SPX-GC)の詳細

リポジトリを見る
21年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-44623

SPX-GC 1.3.0v 以下のバージョンでは、child_process モジュールの exec 関数にユーザー制御の入力がサニタイズなしで渡され、認証なしのブラインドリモートコード実行(Blind RCE)が発生します。

脆弱性

/routes/routes-api.js では、file パラメータから受け取ったユーザー入力が child_process の exec 関数に渡され、認証なしのブラインド RCE が発生します。

ブラインドRCE

Web アプリケーションにおけるブラインドリモートコード実行(Blind RCE)は、攻撃者がサーバー上で任意のコードを実行できるにもかかわらず、即時のフィードバックや結果を直接知ることができない場合に発生します。この脆弱性は多くの場合、不適切なユーザー入力処理に起因し、コマンド実行などのメカニズムを通じて悪用される可能性があります。

参考情報:

  • OWASP Foundation の OWASP Cheat Sheet Series: Command Injection
  • CWE-94: コード生成の制御が不適切('コードインジェクション')

影響を受ける製品

SPX-GC <= 1.3.0v

修正バージョン

31c96893a193428a3a11499ed0e165125f9bbe23 コミットで修正されました。 この変更は master ブランチに追加されたため、そのブランチからの新しいビルドおよびインストールは脆弱ではありません。この修正はまだ GitHub のリリースとして公開されていません。

CVE ID

CVE-2024-44623

脆弱性の種類

ブラインドリモートコード実行

根本原因

routes/routes-api.js ファイル内の require('child_process').exec('open "' + folder + '"'); 関数でユーザー入力が使用されていること。

影響

脆弱な SPX-GC ツールが実行されている環境では、認証されていないユーザーがシェルコマンドを実行できる可能性があります。

CVSS

9.8

参考情報

脆弱なコード: routes/routes-api.js#L37-L39

修正コミット: 31c96893a193428a3a11499ed0e165125f9bbe23

ツールをダウンロード