Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
php-cgi-Injector — Uma ferramenta de pentest para testar CVE-2024-4577 e CVE-2024-8926. | Kitploit
Ferramentas/GitHubGitHub/night-have-dreams/php-cgi-injector
Scanners de VulnerabilidadesGeração de PayloadsExploraçãoExploração de Aplicações WebBypass de WAFTestes de PenetraçãoComando e Controle
GitHubnight-have-dreams/php-cgi-injector

php-cgi-Injector

Uma ferramenta de pentest para testar CVE-2024-4577 e CVE-2024-8926.

Ver Repositório
492há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PHP-CGI Injector

🚀 Ferramenta de Exploração CVE-2024-4577 e CVE-2024-8926

Ferramenta de teste automatizada para a vulnerabilidade de injeção de parâmetros PHP-CGI, suportando CVE-2024-4577 e CVE-2024-8926, permitindo execução de comandos, upload/download de arquivos, etc.


📌 Introdução

Esta ferramenta pode ser usada para testar vulnerabilidades de injeção de parâmetros em ambientes PHP-CGI, oferecendo:

  • ✅ Interface de terminal super estilosa com efeitos animados
  • ✅ Varredura automatizada de vulnerabilidades
  • ✅ Múltiplos modos de ataque (Shell, execução de código PHP, upload/download de arquivos)
  • ✅ Combinações de Payload predefinidas e personalizadas
  • ✅ Modo de ocultação de tráfego Tor
  • ✅ Módulos de bypass WAF variados
  • ✅ Suporte a conversão automática de codificação de saída
  • ✅ Modo de exploração forçada (mesmo que a vulnerabilidade não seja detectada)
  • ❌ Não suporta fazer café, mas suporta assar WAF.
  • ❌ Não suporta escrever relatórios, conquistar namoradas ou passar em exames de pós-graduação.
  • ❌ Não suporta engenharia social — enfrente os humanos por conta própria.

📜 Isenção de Responsabilidade

Esta ferramenta destina-se exclusivamente a testes legítimos e fins acadêmicos. Não utilize em sistemas não autorizados!

⚠️ O uso ilegal implicará em responsabilidade legal!

Esta ferramenta é destinada apenas a:

  • 🔹 Testes de penetração de Red Teams empresariais
  • 🔹 Pesquisa de segurança CTF
  • 🔹 Aprendizagem pessoal de segurança
  • 🔹 Outros testes de segurança com autorização legal

📥 Instalação de Dependências

Esta ferramenta depende dos seguintes pacotes Python. Instale primeiro:

root@kitploit:~
pip install -r requirements.txt

Ou instale manualmente:

root@kitploit:~
pip install requests requests-tor chardet urllib3 rich

🛠️ Modo de Uso

📌 Uso Básico

root@kitploit:~
python exploit.py -u URL [--timeout sec] [--delay sec] [--log] [--verbose] [--payload PAYLOAD] [--bypass] [--tor] [--no-effects] [--force] [--cgipoint PATHS...]

Exemplo:

root@kitploit:~
python exploit.py -u http://example.com --timeout 30 --payload 2 --log --tor --verbose
python exploit.py -u http://example.com --bypass --force
python exploit.py -u http://example.com --cgipoint /php-cgi/php-cgi.exe /cgi-bin/php

📌 Opções de Parâmetros


📌 Modos de Operação

Quando o script encontra uma vulnerabilidade, exibe o menu:

root@kitploit:~
╭────────────  Menu do Modo Exploit  ────────────╮
│ Alvo atual: http://example.com/                │
│ Ponto de injeção atual: /php-cgi/php-cgi.exe   │
│ ID da vulnerabilidade: CVE-2024-4577           │
╰────────────────────────────────────────────────╯
1) 🧪 Modo Shell
2) 🛠️ Modo PHP Personalizado
3) 📤 Upload de Arquivo
4) 📥 Download de Arquivo
5) 🎯 Alternar Alvo
6) ⚙️ Configurações
7) ❌ Sair
>>

📌 Descrição dos Modos

1️⃣ Modo Shell

Executa comandos do sistema:

root@kitploit:~
shell> whoami

📂 Salvar saída

root@kitploit:~
shell> whoami --save
root@kitploit:~
shell> whoami --save C:\output\whoami.txt

2️⃣ Modo PHP Personalizado

Executa código PHP personalizado:

root@kitploit:~
phpinfo();
EOF

📂 Salvar saída

root@kitploit:~
phpinfo();
EOF --save
root@kitploit:~
phpinfo();
EOF --save C:\output\info.html

3️⃣ Upload de Arquivo

root@kitploit:~
Caminho do arquivo local: C:\test\shell.php
Caminho completo no destino:
[*] Caminho de upload definido automaticamente como: C:/xampp/htdocs/shell.php

📂 Caminho manual

root@kitploit:~
Caminho completo no destino: C:\xampp\php\shell.php

4️⃣ Download de Arquivo

root@kitploit:~
Caminho do arquivo remoto: C:\xampp\htdocs\index.php

📂 O arquivo é salvo em download/; se houver duplicatas, um número é adicionado automaticamente

root@kitploit:~
[*] Download concluído, salvo em download/index.php

5️⃣ Alternar Alvo

root@kitploit:~
Digite a nova URL alvo: http://newtarget.com

🔹 A vulnerabilidade será testada novamente


6️⃣ Alterar Parâmetros

root@kitploit:~
[⚙️ Menu de Configuração de Parâmetros da Fase de Exploração]

1) Alternar Payload               1
2) Bypass                         Não selecionado
3) Timeout                        10 segundos
4) Delay                          0 segundos
5) Registro Automático            Desligado
6) Modo Detalhado                 Desligado
7) Efeitos Animados               Ligado
8) Exploração Forçada             Desligado
9) Salvar e Voltar ao Menu Exploit

📌 Módulo de Bypass WAF

Oferece as seguintes estratégias de bypass:

  • Deformação de caminho CGI
  • Adição de caracteres inválidos antes/depois do Payload
  • Substituição de php://input por outras sintaxes
  • Adição de cabeçalhos HTTP específicos ou aleatórios
  • Ofuscação de conteúdo POST
  • Embaralhamento aleatório da ordem do Payload
  • Script de bypass personalizado (consulte o formato em tamper_example_template.txt)
Baixar ferramenta
ParâmetroDescriçãoExemplo
-u , --urlDefine a URL alvo-u http://example.com
--timeout secDefine o timeout da requisição (0 = infinito)--timeout 30
--logRegistra automaticamente comandos shell--log
--payloadDefine ou personaliza o Payload--payload 2
--torEnvia requisições via Tor--tor
--verboseExibe mensagens detalhadas--verbose
--bypassAtiva o modo de bypass WAF--bypass
--forceForça a entrada no modo de exploração--force
--cgipoint PATHSEspecifica caminhos CGI para teste--cgipoint /path
--delay secAtraso em segundos entre requisições--delay 1.5
--no-effectsDesativa todos os efeitos animados e atrasos--no-effects