Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SPIP-CVE-2024-23659- — SPIP (CVE-2024-23659) script with native python3 dependencies | Kitploit
Инструменты/GitHubGitHub/amis13/spip-cve-2024-23659-
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubamis13/spip-cve-2024-23659-

SPIP-CVE-2024-23659-

SPIP (CVE-2024-23659) script with native python3 dependencies

Репозиторий
23 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

SPIP-CVE-2024-23659-

Скрипт на Python 3 для проверки/эксплуатации неавторизованного RCE в SPIP BigUp (в соответствии с текущим кодом, оперативная ссылка на CVE-2024-8517).

⚠️ Важное примечание: В названии репозитория упоминается CVE-2024-23659, но скрипт (cve.py) и его внутренние сообщения ссылаются на CVE-2024-8517.
Проверьте и унифицируйте этот момент, чтобы избежать технической путаницы.


Описание

cve.py автоматизирует:

  1. Обнаружение формы SPIP (formulaire_action и formulaire_action_args).
  2. Отправку multipart-payload для выполнения команд на целевом сервере.
  3. Чтение вывода из HTTP-заголовка X-Command-Output (base64).
  4. Режим одиночной команды или интерактивной оболочки.

Требования

  • Python 3.8+ (рекомендуется)
  • Зависимости:
    • requests
    • beautifulsoup4

Установка:

root@kitploit:~
pip install requests beautifulsoup4

Использование

Справка

root@kitploit:~
python3 cve.py -h

Основные параметры

  • -u, --url (обязательный): базовый URL цели
    Пример: http://web.prod.local
  • -c, --command: выполняет одну команду и завершает работу
  • --proxy: HTTP/HTTPS прокси (например: http://127.0.0.1:8080)
  • --timeout: HTTP-таймаут в секундах (по умолчанию: 10)
  • -v, --verbose: показывает детали запросов

Примеры

1) Проверить и открыть интерактивную оболочку

root@kitploit:~
python3 cve.py -u http://objetivo.local

2) Выполнить одну команду

root@kitploit:~
python3 cve.py -u http://objetivo.local -c "id"

3) Использовать прокси (Burp, mitmproxy и т. д.)

root@kitploit:~
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v

4) Настроить таймаут

root@kitploit:~
python3 cve.py -u http://objetivo.local --timeout 20

Ожидаемый процесс

  • Если цель выглядит уязвимой:
    • Будет показано что-то вроде: Objetivo vulnerable. Usuario web: <usuario>
  • Если нет:
    • Сообщение об ошибке, указывающее, что цель не выглядит уязвимой или эксплуатация не удалась.

Быстрое устранение неполадок

  • Не находит поля формы SPIP
    • Проверьте целевой URL и подключение.
    • Попробуйте -v, чтобы увидеть детали HTTP.
  • Не появляется X-Command-Output
    • Цель может быть не уязвима.
    • Могут присутствовать WAF, нестандартные маршруты или применённые меры защиты.
  • Частые таймауты
    • Увеличьте --timeout.
    • Проверьте прокси, DNS и задержку сети.

Правовой дисклеймер

Этот репозиторий и его содержимое предоставляются исключительно в образовательных, исследовательских целях и для авторизованного тестирования.

Использование этого программного обеспечения против систем без явного разрешения незаконно и может являться преступлением.
Автор и участники не несут ответственности за ущерб, перерывы в обслуживании, потерю данных, правовые последствия или любое неправомерное использование, связанное с этим инструментом.

Используя этот код, вы соглашаетесь с тем, что:

  1. Вы будете запускать его только в собственных средах или с явного и подтверждённого разрешения.
  2. Вы будете соблюдать применимые законы и нормативные акты вашей юрисдикции.
  3. Вы берёте на себя всю ответственность за его использование.

Если вы не авторизованы, не используйте его.

Скачать инструмент