Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-34070 — Доказательство концепции эксплойта для CVE-2024-34070, хранимой XSS в Froxlor. Обнаруживает уязвимые экземпляры, извлекает версию и внедряет полезную нагрузку для создания учетной записи администратора. | Kitploit
Инструменты/GitHubGitHub/okymi-x/cve-2024-34070
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и Образование
GitHubokymi-x/cve-2024-34070

CVE-2024-34070

Доказательство концепции эксплойта для CVE-2024-34070, хранимой XSS в Froxlor. Обнаруживает уязвимые экземпляры, извлекает версию и внедряет полезную нагрузку для создания учетной записи администратора.

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-34070 Froxlor PoC

Python-доказательство концепции для CVE-2024-34070, проблемы хранимого XSS в Froxlor до версии 2.1.9, через неудачные попытки входа, записываемые в системный журнал.

ПРЕДУПРЕЖДЕНИЕ

Этот проект предназначен только для авторизованного тестирования безопасности, лабораторных работ CTF и образовательных целей. Не запускайте его против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Режим эксплойта может создать учетную запись администратора на целевом экземпляре Froxlor.

Возможности

  • Обнаружение экземпляра Froxlor.
  • Извлечение версии Froxlor из аутентифицированной сессии администратора при наличии действительных учетных данных.
  • Сообщение, является ли обнаруженная версия уязвимой (< 2.1.9).
  • Внедрение полезной нагрузки хранимого XSS, которая создает нового администратора.
  • Проверка, может ли созданная учетная запись администратора войти в систему.

Использование

Неаутентифицированное обнаружение:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check

Аутентифицированное обнаружение, используется для получения точной версии Froxlor:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check --login admin --password 'password'

Режим эксплойта, создание нового администратора:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --exploit \
  --new-admin abcd \
  --new-password 'Abcd@@1234' \
  --new-email [email protected]

Если администратор или бот автоматизации прочитает системные журналы Froxlor, шаг проверки в конечном итоге должен перенаправить на admin_index.php.

Примечания

  • Скрипт использует только стандартную библиотеку Python.
  • Без аутентифицированной сессии администратора точная версия может быть неизвестна. В этом случае --check может подтвердить наличие Froxlor, но не может строго определить уязвимость.
  • Полезная нагрузка использует относительный URL (/admin_admins.php), поэтому она работает против целевого экземпляра вместо жестко заданного домена.
Скачать инструмент