Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-34070 — Exploit de prova de conceito para CVE-2024-34070, um XSS armazenado no Froxlor. Detecta instâncias vulneráveis, extrai a versão e injeta payload para criar uma conta de administrador. | Kitploit
Ferramentas/GitHubGitHub/okymi-x/cve-2024-34070
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e Educação
GitHubokymi-x/cve-2024-34070

CVE-2024-34070

Exploit de prova de conceito para CVE-2024-34070, um XSS armazenado no Froxlor. Detecta instâncias vulneráveis, extrai a versão e injeta payload para criar uma conta de administrador.

Ver Repositório
1há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-34070 Froxlor PoC

Prova de conceito em Python para CVE-2024-34070, um problema de XSS armazenado no Froxlor anterior à versão 2.1.9 através de tentativas de login falhadas escritas no log do sistema.

AVISO

Este projeto destina-se exclusivamente a testes de segurança autorizados, laboratórios CTF e uso educacional. Não execute isto contra sistemas que não possui ou para os quais não tenha permissão explícita para testar. O modo de exploração pode criar uma conta de administrador na instância alvo do Froxlor.

Recursos

  • Detectar uma instância do Froxlor.
  • Extrair a versão do Froxlor de uma sessão de administrador autenticada, quando forem fornecidas credenciais válidas.
  • Informar se a versão detectada é vulnerável (< 2.1.9).
  • Injetar o payload de XSS armazenado que cria um novo administrador.
  • Verificar se a conta de administrador criada consegue iniciar sessão.

Uso

Detecção não autenticada:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check

Detecção autenticada, usada para obter a versão exata do Froxlor:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check --login admin --password 'password'

Modo de exploração, criando um novo administrador:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --exploit \
  --new-admin abcd \
  --new-password 'Abcd@@1234' \
  --new-email [email protected]

Se um administrador ou bot de automação ler os logs do sistema Froxlor, a etapa de verificação deve eventualmente redirecionar para admin_index.php.

Notas

  • O script usa apenas a biblioteca padrão do Python.
  • Sem uma sessão de administrador autenticada, a versão exata pode ser desconhecida. Nesse caso, --check pode confirmar o Froxlor, mas não pode determinar estritamente a vulnerabilidade.
  • O payload usa um URL relativo (/admin_admins.php) para funcionar contra a instância alvo em vez de um domínio fixo.
Baixar ferramenta