Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/merbinr/cve-2024-44623
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e Controle
GitHubmerbinr/cve-2024-44623

CVE-2024-44623

Detalhes sobre o problema de RCE cego (SPX-GC) no SPX-GC

Ver Repositório
2há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-44623

No SPX-GC versão 1.3.0v e anteriores, a entrada controlada pelo usuário era passada para a função exec do módulo child_process sem qualquer sanitização, levando à execução remota de código cega não autenticada.

Vulnerabilidade

Em /routes/routes-api.js, a entrada do usuário recebida do parâmetro file e passada para a função exec do child_process leva a uma RCE cega não autenticada.

RCE Cega

A Execução Remota de Código Cega (RCE) em aplicações web ocorre quando um atacante consegue executar código arbitrário em um servidor sem feedback imediato ou conhecimento direto dos resultados. Essa vulnerabilidade frequentemente surge do tratamento inadequado da entrada do usuário e pode ser explorada por meio de mecanismos como execução de comandos.

Referências:

  • da OWASP Foundation: OWASP Cheat Sheet Series: Command Injection
Baixar ferramenta
  • CWE-94: Improper Control of Generation of Code ('Code Injection')
  • Produto Afetado

    SPX-GC <= 1.3.0v

    Versão Corrigida

    Corrigido no commit 31c96893a193428a3a11499ed0e165125f9bbe23, As alterações foram adicionadas ao branch master, portanto a nova compilação e instalação a partir desse branch não são vulneráveis. A correção ainda não foi publicada como um release no GitHub.

    ID do CVE

    CVE-2024-44623

    Tipo de Vulnerabilidade

    Execução Remota de Código Cega

    Causa Raiz

    Uso da entrada do usuário na função require('child_process').exec('open "' + folder + '"'); no arquivo routes/routes-api.js

    Impacto

    Comandos de shell podem ser executados por um usuário não autenticado nas instâncias em que a ferramenta vulnerável SPX-GC está em execução.

    CVSS

    9.8

    Referências

    Código Vulnerável: routes/routes-api.js#L37-L39

    Commit da Correção: 31c96893a193428a3a11499ed0e165125f9bbe23