Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-44623 — Detalhes sobre o problema de RCE cego (SPX-GC) no SPX-GC | Kitploit
Ferramentas/GitHubGitHub/merbinr/cve-2024-44623
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e Controle
GitHubmerbinr/cve-2024-44623

CVE-2024-44623

Detalhes sobre o problema de RCE cego (SPX-GC) no SPX-GC

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-44623

No SPX-GC versão 1.3.0v e anteriores, a entrada controlada pelo usuário era passada para a função exec do módulo child_process sem qualquer sanitização, levando à execução remota de código cega não autenticada.

Vulnerabilidade

Em /routes/routes-api.js, a entrada do usuário recebida do parâmetro file e passada para a função exec do child_process leva a uma RCE cega não autenticada.

RCE Cega

A Execução Remota de Código Cega (RCE) em aplicações web ocorre quando um atacante consegue executar código arbitrário em um servidor sem feedback imediato ou conhecimento direto dos resultados. Essa vulnerabilidade frequentemente surge do tratamento inadequado da entrada do usuário e pode ser explorada por meio de mecanismos como execução de comandos.

Referências:

  • da OWASP Foundation: OWASP Cheat Sheet Series: Command Injection
  • CWE-94: Improper Control of Generation of Code ('Code Injection')

Produto Afetado

SPX-GC <= 1.3.0v

Versão Corrigida

Corrigido no commit 31c96893a193428a3a11499ed0e165125f9bbe23, As alterações foram adicionadas ao branch master, portanto a nova compilação e instalação a partir desse branch não são vulneráveis. A correção ainda não foi publicada como um release no GitHub.

ID do CVE

CVE-2024-44623

Tipo de Vulnerabilidade

Execução Remota de Código Cega

Causa Raiz

Uso da entrada do usuário na função require('child_process').exec('open "' + folder + '"'); no arquivo routes/routes-api.js

Impacto

Comandos de shell podem ser executados por um usuário não autenticado nas instâncias em que a ferramenta vulnerável SPX-GC está em execução.

CVSS

9.8

Referências

Código Vulnerável: routes/routes-api.js#L37-L39

Commit da Correção: 31c96893a193428a3a11499ed0e165125f9bbe23

Baixar ferramenta