Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-24401 — Auto exploitation tool for CVE-2024-24401. | Kitploit
Инструменты/GitHubGitHub/mawk0235/cve-2024-24401
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubmawk0235/cve-2024-24401

CVE-2024-24401

Auto exploitation tool for CVE-2024-24401.

Репозиторий
3691 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Отчет об уязвимости

CVE обнаружена: Jarod Jaslow (MAWK)

(ПРЕДНАЗНАЧЕНО ДЛЯ ЗАПУСКА НА KALI LINUX)

Примечания

Nagios выпустил патч для версии 2024R1.0.1 во всех последних загрузках. Чтобы определить, уязвима ли цель, убедитесь, что используется более старая загрузка 2024R1.0.1.

Обновленный скрипт проверяет, уязвима ли целевая система

УЧЕТНЫЕ ДАННЫЕ ПОЛЬЗОВАТЕЛЯ OVA NAGIOS: mawk:mawk

СКАЧАТЬ: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

image

Детали уязвимости:

  • Endpoint: /nagiosxi//config/monitoringwizard.php Nagios XI версии 2024R1.0.1
  • Тип уязвимости: Аутентифицированная SQL-инъекция
  • Результат эксплуатации: Создание учетной записи администратора и полное удаленное выполнение кода

Шаги для воспроизведения:

  1. Создайте новый экземпляр Nagios XI версии 2024R1.01. Pasted image 20240118113507

Pasted image 20240118113528

Pasted image 20240118113539

Pasted image 20240118113554

  1. Создайте пользователя с минимальными правами. Pasted image 20240118113548

  2. Запустите предоставленный скрипт Python с правильными аргументами:

    root@kitploit:~
    python3 MawkiNagiosXIPOC.py <target IP>
    

image

image

Доказательство концепции:

Прикреплен скрипт Python, демонстрирующий уязвимость

Рекомендация:

Для снижения риска SQL-инъекций настоятельно рекомендуется использовать параметризованные запросы или подготовленные выражения при взаимодействии с базами данных. Параметризованные запросы гарантируют, что пользовательский ввод обрабатывается как данные, а не как исполняемый код, что значительно усложняет злоумышленникам внедрение вредоносных SQL-запросов.

Это устранено в последних обновлениях

CVE:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401

image

Скачать инструмент