Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-0204 — Este script explora a vulnerabilidade CVE-2024-0204 no Fortra GoAnywhere MFT, permitindo a criação de usuários administrativos não autorizados, para fins educacionais e de teste autorizado. | Kitploit
Ferramentas/GitHubGitHub/m-cetin/cve-2024-0204
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubm-cetin/cve-2024-0204

CVE-2024-0204

Este script explora a vulnerabilidade CVE-2024-0204 no Fortra GoAnywhere MFT, permitindo a criação de usuários administrativos não autorizados, para fins educacionais e de teste autorizado.

Ver Repositório
23há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-0204: Análise aprofundada da bypass de autenticação do Fortra GoAnywhere MFT

Este repositório contém um proof-of-concept de exploit para a vulnerabilidade de bypass de autenticação (CVE-2024-0204) descoberta no produto Fortra GoAnywhere MFT. A vulnerabilidade permite que um atacante não autenticado crie um utilizador administrativo para a aplicação.

Descrição

Em 4 de dezembro de 2023, um aviso de segurança interno foi publicado pela Fortra, destacando uma vulnerabilidade de bypass de autenticação (CVE-2024-0204) no GoAnywhere MFT. A vulnerabilidade permite que um atacante não autenticado crie um utilizador administrativo para a aplicação. A descoberta foi creditada aos investigadores malcolm0x e Islam Elrfai.

Visão Geral do Exploit

O exploit envolve a manipulação da técnica de path traversal /..; para contornar a classe SecurityFilter e obter acesso não autorizado ao endpoint /wizard/InitialAccountSetup.xhtml.

Utilização

root@kitploit:~
python CVE-2024-0204.py --ip <TARGET_IP>

ou

root@kitploit:~
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
  • Substitua <TARGET_IP> pelo IP ou URL específico do alvo que pretende testar.
  • Substitua <TARGETS_FILE_PATH> pelo caminho para um ficheiro que contenha uma lista de IPs ou URLs alvo (um por linha).

Isto executará o script para verificar se os alvos especificados são vulneráveis ao bypass de autenticação do GoAnywhere MFT (CVE-2024-0204). O script tentará criar um utilizador administrativo e imprimirá o resultado para cada alvo. Se for bem-sucedido, fornecerá os detalhes do utilizador admin criado (nome de utilizador e palavra-passe).

Aviso Legal

Este script é fornecido exclusivamente para fins educacionais e de investigação. A utilização não autorizada deste script em sistemas ou redes sem permissão explícita é estritamente proibida. O autor e a organização (se aplicável) associados a este script não são responsáveis por qualquer uso indevido ou danos causados pela sua utilização. Os utilizadores são aconselhados a obter autorização adequada antes de testar ou utilizar este script em qualquer sistema, rede ou aplicação.

Ao utilizar este script, concorda que é o único responsável por garantir a conformidade com as leis e regulamentos aplicáveis. Qualquer acesso, teste ou exploração não autorizado pode resultar em consequências legais.

Utilize por sua conta e risco e apenas em sistemas onde tenha autorização explícita.

Indicadores de Comprometimento

Grupo de Utilizadores Admin: Verifique novos aditamentos no portal de administração do GoAnywhere em Utilizadores -> Utilizadores Admin. Registos da Base de Dados: Examine os registos históricos de transações em \GoAnywhere\userdata\database\goanywhere\log*.log.

Mitigação

O aviso sugere eliminar o endpoint /InitialAccountSetup.xhtml e reiniciar o serviço. Isto mitiga a vulnerabilidade.

Baixar ferramenta