
CVE-2024-27348 Exploitation Toolkit: Complete RCE exploit for Apache Huge-Graph-Server vulnerability.
📚 Курс: FC411 — Проектирование защищённых сетей
👨🏫 Преподаватель: Доктор Майра Султан
🏫 Университет: Университет принца Мугрина
📅 Год: 2025
⚡ Полный набор инструментов для эксплуатации CVE-2024-27348 (Apache Huge-Graph-Server), разработанный в рамках курса FC411. Этот проект включает как эксплойт, так и оболочку для привязки (bind shell) в учебных целях.
Этот репозиторий содержит два взаимодополняющих инструмента для эксплуатации CVE-2024-27348:
🔧 exploit.py — Использует уязвимость для развёртывания PHP-веб-оболочки
🖥️ bind_shell.py — Предоставляет интерактивный интерфейс оболочки для развёрнутой веб-оболочки
Вместе эти инструменты обеспечивают полную цепочку эксплуатации для тестирования уязвимых экземпляров Apache Huge-Graph-Server.
Развёртывает PHP-веб-оболочку на уязвимом Apache TinkerPop Gremlin Server (CVE-2024-27348).
✨ Возможности:
/tmp/shell.phpИнтерактивный интерфейс командной строки для развёрнутой PHP-веб-оболочки.
✨ Возможности:
exit или quit)git clone https://github.com/wqfh/MasterOfTheIndestry.git
cd MasterOfTheIndestry
📦 Установите необходимые зависимости:
pip install -r requirements.txt
✅ Проверьте установку:
python3 exploit.py --help
python3 bind_shell.py --help
🔧 Шаг 1: Развёртывание оболочки
Используйте exploit.py для развёртывания PHP-веб-оболочки: bash
python3 exploit.py -u http://target:8182
🖥️ Шаг 2: Подключение к оболочке
Используйте bind_shell.py для взаимодействия:
python3 bind_shell.py -u http://target:4444
/gremlin/tmp/shell.php⚠️ ВАЖНОЕ ЮРИДИЧЕСКОЕ УВЕДОМЛЕНИЕ
| Аспект | Детали |
|---|
| CVE ID | CVE-2024-27348 |
| Серьёзность | 🔴 Критическая (CVSS: 9.8) |
| Затронутые версии | Apache Huge-Graph-Server ≤ 3.7.1 |
| Тип | Удалённое выполнение кода |
| Вектор | Внедрение Gremlin-запросов |