Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-48208 — This repo contains all the work surrounding the development of the PoC for CVE-2024-48208, and how a simple OOB(Out-of-bound) read can result in jail escapes as well as broken access control. | Kitploit
Ferramentas/GitHubGitHub/rohilchaudhry/cve-2024-48208
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubrohilchaudhry/cve-2024-48208

CVE-2024-48208

This repo contains all the work surrounding the development of the PoC for CVE-2024-48208, and how a simple OOB(Out-of-bound) read can result in jail escapes as well as broken access control.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
71há 1 anoAinda não revisado

CVE-2024-48208

O repositório contém todo o trabalho relacionado ao desenvolvimento do PoC para demonstrar como uma simples leitura OOB (Out-of-Bound) pode resultar em fugas de jail e quebra de controle de acesso.

Sobre a Vulnerabilidade

A descrição original do CVE é a seguinte: alt text

O PR no GitHub no repositório oficial detalha como a função domlsd() no arquivo ls.c é vulnerável a uma leitura OOB devido a um incremento não verificado do ponteiro base, que pode fazer o ponteiro apontar para um buffer fora do buffer cmd, como pode ser notado nas linhas 1053 e 1054.

alt text

Explorando OOB para Fuga de Jail/Quebra de Controle de Acesso:

Durante a depuração do buffer no GDB, notamos que a leitura OOB fazia o usuário cair no que é chamado de replybuf.

Após análise mais aprofundada, descobrimos que o replybuf é um buffer preenchido pela resposta que o servidor forneceu ao cliente. O replybuf é definido no arquivo ftpd.c, conforme mostrado abaixo: alt text

Resumindo:

  1. A leitura OOB faz o base apontar para uma parte do replybuf.
  2. O replybuf contém a resposta fornecida ao cliente.

Agora, no PR original do GitHub, o autor do CVE não considerou/demonstrou o que aconteceria se a seguinte condição em ls.c:1055 retornasse verdadeira? alt text

Começamos a refletir sobre isso e descobrimos que, se um atacante conseguir fazer o chdir(base) retornar verdadeiro, a função domlsd() prossegue com a listagem do arquivo.

A equipe considerou os cenários, fornecidos em VMsetup.txt, sobre administradores de sistema configurando ambientes restritos, e decidiu construir um exploit que funcionaria da seguinte forma:

  1. O usuário restrito se conectará ao servidor FTP vulnerável e fará login com suas credenciais.

    root@kitploit:~
     nc <ip-do-servidor> <porta-ftp>
     USER <nome-de-usuário>
     PASS <senha> 
    
  2. Em seguida, o usuário entrará no modo EPSV.

    root@kitploit:~
     EPSV
    
  3. O usuário anota o número da porta retornado, pois precisará se conectar a ela para ler os resultados da listagem.

  4. O usuário pode então criar um link (depende do deslocamento do buffer, que pode ser facilmente automatizado conforme a última resposta recebida) apontando para o diretório do qual deseja listar arquivos.

  5. O usuário envia o comando malicioso (depende do deslocamento selecionado).

    root@kitploit:~
     MLSD -........<mais de 4096 para estourar o buffer cmd>
    
  6. O usuário pode então estabelecer outra conexão com o número da porta anotado anteriormente para ler a listagem.

Desenvolvemos um script de exploit automatizado pure.py que executa os mesmos passos, baseado em outros scripts que desenvolvemos ao longo do caminho para testes, que podem ser encontrados no diretório dev_files.

Opções de Configuração

Para reproduzir a vulnerabilidade, você pode seguir um guia passo a passo para configuração de Máquina Virtual em VMsetup.txt

Para criar um contêiner Docker da instância vulnerável, consulte Dockersetup.txt

Baixar ferramenta