Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SPIP-CVE-2024-23659- — SPIP (CVE-2024-23659) скрипт с нативными зависимостями python3 | Kitploit
Инструменты/GitHubGitHub/amis13/spip-cve-2024-23659-
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubamis13/spip-cve-2024-23659-

SPIP-CVE-2024-23659-

SPIP (CVE-2024-23659) скрипт с нативными зависимостями python3

Репозиторий
21 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SPIP-CVE-2024-23659-

Скрипт на Python 3 для проверки/эксплуатации неавторизованного RCE в SPIP BigUp (в соответствии с текущим кодом, оперативная ссылка на CVE-2024-8517).

⚠️ Важное примечание: В названии репозитория упоминается CVE-2024-23659, но скрипт (cve.py) и его внутренние сообщения ссылаются на CVE-2024-8517.
Проверьте и унифицируйте этот момент, чтобы избежать технической путаницы.


Описание

cve.py автоматизирует:

  1. Обнаружение формы SPIP (formulaire_action и formulaire_action_args).
  2. Отправку multipart-payload для выполнения команд на целевом сервере.
  3. Чтение вывода из HTTP-заголовка X-Command-Output (base64).
  • Режим одиночной команды или интерактивной оболочки.

  • Требования

    • Python 3.8+ (рекомендуется)
    • Зависимости:
      • requests
      • beautifulsoup4

    Установка:

    root@kitploit:~
    pip install requests beautifulsoup4
    

    Использование

    Справка

    root@kitploit:~
    python3 cve.py -h
    

    Основные параметры

    • -u, --url (обязательный): базовый URL цели
      Пример: http://web.prod.local
    • -c, --command: выполняет одну команду и завершает работу
    • --proxy: HTTP/HTTPS прокси (например: http://127.0.0.1:8080)
    • --timeout: HTTP-таймаут в секундах (по умолчанию: 10)
    • -v, --verbose: показывает детали запросов

    Примеры

    1) Проверить и открыть интерактивную оболочку

    root@kitploit:~
    python3 cve.py -u http://objetivo.local
    

    2) Выполнить одну команду

    root@kitploit:~
    python3 cve.py -u http://objetivo.local -c "id"
    

    3) Использовать прокси (Burp, mitmproxy и т. д.)

    root@kitploit:~
    python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v
    

    4) Настроить таймаут

    root@kitploit:~
    python3 cve.py -u http://objetivo.local --timeout 20
    

    Ожидаемый процесс

    • Если цель выглядит уязвимой:
      • Будет показано что-то вроде: Objetivo vulnerable. Usuario web: <usuario>
    • Если нет:
      • Сообщение об ошибке, указывающее, что цель не выглядит уязвимой или эксплуатация не удалась.

    Быстрое устранение неполадок

    • Не находит поля формы SPIP
      • Проверьте целевой URL и подключение.
      • Попробуйте -v, чтобы увидеть детали HTTP.
    • Не появляется X-Command-Output
      • Цель может быть не уязвима.
      • Могут присутствовать WAF, нестандартные маршруты или применённые меры защиты.
    • Частые таймауты
      • Увеличьте --timeout.
      • Проверьте прокси, DNS и задержку сети.

    Правовой дисклеймер

    Этот репозиторий и его содержимое предоставляются исключительно в образовательных, исследовательских целях и для авторизованного тестирования.

    Использование этого программного обеспечения против систем без явного разрешения незаконно и может являться преступлением.
    Автор и участники не несут ответственности за ущерб, перерывы в обслуживании, потерю данных, правовые последствия или любое неправомерное использование, связанное с этим инструментом.

    Используя этот код, вы соглашаетесь с тем, что:

    1. Вы будете запускать его только в собственных средах или с явного и подтверждённого разрешения.
    2. Вы будете соблюдать применимые законы и нормативные акты вашей юрисдикции.
    3. Вы берёте на себя всю ответственность за его использование.

    Если вы не авторизованы, не используйте его.

    Скачать инструмент