
CVE-2024-50623 POC - Cleo 無制限のファイルアップロードおよびダウンロード
CVE-2024-50623 は、Cleo のファイル転送ソフトウェア製品(Cleo Harmony、Cleo VLTrader、Cleo LexiCom)のバージョン 5.8.0.21 未満に特定された重大な脆弱性です。この欠陥により、無制限のファイルアップロードおよびダウンロードが可能となり、リモートコード実行に至る可能性があります。
Cleo ソフトウェアは、適切な検証やサンドボックス化なしに、autorun などの特定のディレクトリからファイルを自動的に処理します。これにより、攻撃者がこれらのディレクトリに任意のファイルを書き込むことができ、その後ソフトウェアによって実行されるため、セキュリティリスクが発生します。
詳細情報 — CVE-2024-50623
免責事項: この Proof of Concept(POC)は、教育的かつ倫理的なテスト目的のみで作成されています。本ツールを事前の相互同意なしにターゲットへの攻撃に使用することは違法です。エンドユーザーは、適用されるすべての地域、州、連邦法を遵守する責任を負います。開発者は一切の責任を負わず、本プログラムの誤用や損害についても責任を負いません。
潜在的なターゲットを見つけるには、Fofa(Shodan.io と同様)を使用します。

まず、リポジトリをクローンします。
git clone https://github.com/verylazytech/CVE-2024-50623
エクスプロイトの実行:
bash ./cve-2024-50623.sh -t <target> -a <read|Write> -f <FileToRead|WhereToWrite> [--w <local_file_to_write>] [--proxy <proxy_url>]
