Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-27348 — CVE-2024-27348 Exploitation Toolkit: Complete RCE exploit for Apache Huge-Graph-Server vulnerability. | Kitploit
Инструменты/GitHubGitHub/wqfh/cve-2024-27348
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRemote Access Tool
GitHubwqfh/cve-2024-27348

CVE-2024-27348

CVE-2024-27348 Exploitation Toolkit: Complete RCE exploit for Apache Huge-Graph-Server vulnerability.

Репозиторий
18 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔥 CVE-2024-27348 Exploitation Toolkit

Security Python License Platform Version Course University

🎓 Академический проект

📚 Курс: FC411 — Проектирование защищённых сетей
👨‍🏫 Преподаватель: Доктор Майра Султан
🏫 Университет: Университет принца Мугрина

📅 Год: 2025

⚡ Полный набор инструментов для эксплуатации CVE-2024-27348 (Apache Huge-Graph-Server), разработанный в рамках курса FC411. Этот проект включает как эксплойт, так и оболочку для привязки (bind shell) в учебных целях.


📋 Содержание

  • 📖 Обзор
  • 🛠️ Включённые инструменты
  • ✅ Предварительные требования
  • 📦 Установка
  • 🚀 Использование
  • ⚠️ Детали уязвимости
  • 🚨 Предупреждение и отказ от ответственности
  • 🔒 Меры защиты

📖 Обзор

Этот репозиторий содержит два взаимодополняющих инструмента для эксплуатации CVE-2024-27348:

🔧 exploit.py — Использует уязвимость для развёртывания PHP-веб-оболочки
🖥️ bind_shell.py — Предоставляет интерактивный интерфейс оболочки для развёрнутой веб-оболочки

Вместе эти инструменты обеспечивают полную цепочку эксплуатации для тестирования уязвимых экземпляров Apache Huge-Graph-Server.

🛠️ Включённые инструменты

1. 🔧 exploit.py

Развёртывает PHP-веб-оболочку на уязвимом Apache TinkerPop Gremlin Server (CVE-2024-27348).

✨ Возможности:

  • 🎯 Использует уязвимость внедрения Gremlin-запросов
  • 📁 Развёртывает PHP-веб-оболочку в /tmp/shell.php
  • 🌐 Запускает встроенный PHP-сервер на порту 4444
  • 🔐 Кодирует полезную нагрузку в Base64 для обхода потенциальных фильтров
  • ⌨️ Простой интерфейс командной строки с проверкой URL

2. 🖥️ bind_shell.py

Интерактивный интерфейс командной строки для развёрнутой PHP-веб-оболочки.

✨ Возможности:

  • 💬 Интерфейс, подобный интерактивной оболочке
  • 🔗 URL-кодирование для безопасного выполнения команд
  • ⏱️ Обработка тайм-аутов
  • 🔄 Управление сессиями
  • 🚪 Чистые варианты выхода (exit или quit)

✅ Предварительные требования

  • 🐍 Python 3.7 или выше
  • 🎯 Цель, работающая с уязвимой версией Apache Huge-Graph-Server (≤ 3.7.1)
  • 🐘 PHP, установленный на целевой машине (для веб-оболочки)

📦 Установка

1. 📥 Клонируйте репозиторий:

root@kitploit:~
git clone https://github.com/wqfh/MasterOfTheIndestry.git
cd MasterOfTheIndestry

📦 Установите необходимые зависимости:

root@kitploit:~
pip install -r requirements.txt

✅ Проверьте установку:

root@kitploit:~
python3 exploit.py --help
python3 bind_shell.py --help

🚀 Использование

🔧 Шаг 1: Развёртывание оболочки

Используйте exploit.py для развёртывания PHP-веб-оболочки: bash

root@kitploit:~
python3 exploit.py -u http://target:8182

🖥️ Шаг 2: Подключение к оболочке

Используйте bind_shell.py для взаимодействия:

root@kitploit:~
python3 bind_shell.py -u http://target:4444

⚠️ Детали уязвимости

📊 CVE-2024-27348 Краткие факты

🔍 Как это работает

  1. 📨 Отправка вредоносного Gremlin-запроса к конечной точке /gremlin
  2. 🛠️ Использование Java-рефлексии для выполнения команд
  3. 📝 Запись PHP-оболочки в /tmp/shell.php
  4. 🌐 Запуск PHP-сервера на порту 4444
  5. 💻 Подключение через bind_shell.py

🚨 Предупреждение и отказ от ответственности

⚠️ ВАЖНОЕ ЮРИДИЧЕСКОЕ УВЕДОМЛЕНИЕ

✅ Допустимые случаи использования

  • 🎓 Образовательные цели
  • 🔐 Авторизованное тестирование на проникновение
  • 🧪 Исследования в области безопасности
  • ✅ Оценка уязвимости собственных систем

🔒 Меры защиты

🔄 Постоянное исправление

  • ⬆️ Обновление до версии 3.7.2+
  • 🔧 Немедленное применение исправлений безопасности
  • 📖 Просмотр рекомендаций Apache по безопасности
Скачать инструмент
АспектДетали
CVE IDCVE-2024-27348
Серьёзность🔴 Критическая (CVSS: 9.8)
Затронутые версииApache Huge-Graph-Server ≤ 3.7.1
ТипУдалённое выполнение кода
ВекторВнедрение Gremlin-запросов