Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-24401 — CVE-2024-24401용 자동 익스플로잇 도구. | Kitploit
도구/GitHubGitHub/mawk0235/cve-2024-24401
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubmawk0235/cve-2024-24401

CVE-2024-24401

CVE-2024-24401용 자동 익스플로잇 도구.

저장소 보기
3691년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

취약점 보고서

CVE 발견자: Jarod Jaslow (MAWK)

(KALI LINUX에서 실행하도록 설계됨)

참고 사항

Nagios는 최근 모든 다운로드에서 버전 2024R1.0.1을 패치했습니다. 대상이 취약한지 확인하려면 해당 대상이 이전 버전의 2024R1.0.1을 사용하고 있는지 확인하세요.

업데이트된 스크립트는 대상 시스템이 취약한지 확인합니다.

OVA NAGIOS 사용자 자격 증명: mawk:mawk

다운로드: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

image

취약점 세부 정보:

  • 엔드포인트: /nagiosxi//config/monitoringwizard.php Nagios XI 버전 2024R1.0.1
  • 취약점 유형: 인증된 SQL 인젝션
  • 악용 결과: 관리자 계정 생성 및 완전한 원격 코드 실행

재현 단계:

  1. Nagios XI 버전 2024R1.01의 새 인스턴스를 생성합니다. Pasted image 20240118113507

Pasted image 20240118113528

Pasted image 20240118113539

Pasted image 20240118113554

  1. 최소 권한을 가진 사용자를 생성합니다. Pasted image 20240118113548

  2. 제공된 Python 스크립트를 올바른 인수와 함께 실행합니다:

    root@kitploit:~
    python3 MawkiNagiosXIPOC.py <target IP>
    

image

image

개념 증명:

취약점을 입증하는 Python 스크립트가 첨부되어 있습니다.

권장 사항:

SQL 인젝션 위험을 완화하려면 데이터베이스와 상호 작용할 때 매개변수화된 쿼리(parameterized queries) 또는 준비된 명령문(prepared statements)을 사용하는 것이 강력히 권장됩니다. 매개변수화된 쿼리는 사용자 입력을 실행 가능한 코드가 아닌 데이터로 취급하므로 공격자가 악성 SQL 문을 주입하기가 훨씬 어려워집니다.

최근 업데이트에서 이 문제가 완화되었습니다.

CVE:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401

image

도구 다운로드