Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SPIP-BigUp-Unauthenticated-RCE-Exploit-CVE-2024-8517 — Este exploit em Python visa uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada no plugin BigUp do CMS SPIP (≤ 4.3.1, 4.2.15, 4.1.17). Ele abusa do parâmetro bigup_retrouver_fichiers, permitindo que atacantes executem PHP arbitrário via recursos de progresso de upload, sem autenticação. | Kitploit
Ferramentas/GitHubGitHub/saadhassan77/spip-bigup-unauthenticated-rce-exploit-cve-2024-8517
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubsaadhassan77/spip-bigup-unauthenticated-rce-exploit-cve-2024-8517

SPIP-BigUp-Unauthenticated-RCE-Exploit-CVE-2024-8517

Ver Repositório
11há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Este exploit em Python visa uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada no plugin BigUp do CMS SPIP (≤ 4.3.1, 4.2.15, 4.1.17). Ele abusa do parâmetro bigup_retrouver_fichiers, permitindo que atacantes executem PHP arbitrário via recursos de progresso de upload, sem autenticação.

Compartilhar

Exploit RCE não autenticado SPIP BigUp (CVE-2024-8517)

Descrição

Este script Python explora uma vulnerabilidade não autenticada de Execução Remota de Código (RCE) no plugin BigUp do CMS SPIP (Système de Publication pour l'Internet Partagé). A falha reside na função lister_fichiers_par_champs, que não valida corretamente a entrada quando o parâmetro bigup_retrouver_fichiers está definido como 1. Isso permite que um atacante envie um payload PHP malicioso e obtenha execução arbitrária de código no servidor sem autenticação.

Versões afetadas do SPIP:

  • ≤ 4.3.1
  • ≤ 4.2.15
  • ≤ 4.1.17

Sobre este Script

Esta versão do exploit foi escrita para funcionar em ambientes de laboratório restritos (como laboratórios virtuais baseados em Guacamole usados em algumas plataformas de pentest), onde:

  • O acesso à Internet está bloqueado
  • Você não pode instalar pacotes Python externos via pip

Ao contrário da versão pública original, este script não requer bibliotecas como rich_click, alive_progress, prompt_toolkit, beautifulsoup4 ou random_user_agent. Ele usa apenas bibliotecas Python padrão, tornando-o mais portátil e utilizável em ambientes isolados ou restritos.

Principais Recursos

  • Sem dependências externas do Python
  • Funciona em ambientes de laboratório offline (ex.: laboratórios Guacamole eJPTv2/ecpptv3)
  • Envia um web shell básico ou payload de execução de comandos
  • Explora a vulnerabilidade sem autenticação

Uso

root@kitploit:~
python3 exploit.py http://10.5.29.66 #target IP

Créditos

Este script foi adaptado de um exploit disponível publicamente originalmente postado em:

  • https://github.com/Chocapikk/CVE-2024-8517
Baixar ferramenta