Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-24401 — Автоматический инструмент эксплуатации для CVE-2024-24401. | Kitploit
Инструменты/GitHubGitHub/mawk0235/cve-2024-24401
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubmawk0235/cve-2024-24401

CVE-2024-24401

Автоматический инструмент эксплуатации для CVE-2024-24401.

Репозиторий
36932 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Отчет об уязвимости

CVE обнаружена: Jarod Jaslow (MAWK)

(ПРЕДНАЗНАЧЕНО ДЛЯ ЗАПУСКА НА KALI LINUX)

Примечания

Nagios выпустил патч для версии 2024R1.0.1 во всех последних загрузках. Чтобы определить, уязвима ли цель, убедитесь, что используется более старая загрузка 2024R1.0.1.

Обновленный скрипт проверяет, уязвима ли целевая система

УЧЕТНЫЕ ДАННЫЕ ПОЛЬЗОВАТЕЛЯ OVA NAGIOS: mawk:mawk

СКАЧАТЬ: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

image

Детали уязвимости:

  • Endpoint: /nagiosxi//config/monitoringwizard.php Nagios XI версии 2024R1.0.1
  • Тип уязвимости: Аутентифицированная SQL-инъекция
  • Результат эксплуатации: Создание учетной записи администратора и полное удаленное выполнение кода

Шаги для воспроизведения:

  1. Создайте новый экземпляр Nagios XI версии 2024R1.01. Pasted image 20240118113507

Pasted image 20240118113528

Pasted image 20240118113539

Pasted image 20240118113554

  1. Создайте пользователя с минимальными правами. Pasted image 20240118113548

  2. Запустите предоставленный скрипт Python с правильными аргументами:

    root@kitploit:~
    python3 MawkiNagiosXIPOC.py <target IP>
    

image

image

Доказательство концепции:

Прикреплен скрипт Python, демонстрирующий уязвимость

Рекомендация:

Для снижения риска SQL-инъекций настоятельно рекомендуется использовать параметризованные запросы или подготовленные выражения при взаимодействии с базами данных. Параметризованные запросы гарантируют, что пользовательский ввод обрабатывается как данные, а не как исполняемый код, что значительно усложняет злоумышленникам внедрение вредоносных SQL-запросов.

Это устранено в последних обновлениях

CVE:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401

image

Скачать инструмент