Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-34328 — # Sielox AnyWare 2.1.2 中通过 Host 头操纵实现开放重定向的概念验证(CVE-2024-34328),包含利用步骤、影响及缓解指南。 | Kitploit
工具/GitHubGitHub/0xsu3ks/cve-2024-34328
漏洞分析钓鱼攻击Web安全论文与研究学习与教育
GitHub0xsu3ks/cve-2024-34328

CVE-2024-34328

# Sielox AnyWare 2.1.2 中通过 Host 头操纵实现开放重定向的概念验证(CVE-2024-34328),包含利用步骤、影响及缓解指南。

查看仓库
21年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-34328 基于主机头的开放重定向

📝 概述

漏洞标题:基于主机头的开放重定向
产品:Sielox AnyWare
受影响版本:2.1.2
CVE ID:CVE-2024-34328 严重程度:中
攻击向量:远程
影响:开放重定向/钓鱼


🧨 描述

攻击者可以构造一个带有修改过的Host头的URL,指向其控制的恶意域名。当用户点击该恶意链接时,会被重定向到攻击者的域名——可能导致钓鱼、凭证窃取或恶意软件传播。

此漏洞源于应用程序在重定向过程中生成绝对URL时对Host头的验证不当。


🖼️ 概念验证(PoC)

🔗 修改主机头攻击

以下是两张展示利用过程的图片:

步骤1:使用Host头构造的恶意URL
利用修改后的Host头

步骤2:受害者被重定向到攻击者控制的域名
重定向到攻击者网站


🛡️ 缓解措施

  • 在服务器端验证和清理Host头。
  • 在重定向逻辑中使用固定的主机值。
  • 为受信任的重定向域名实施白名单。
  • 避免基于不可信用户输入的动态重定向。

🔒 影响

成功利用可能允许攻击者:

  • 将用户重定向到钓鱼网站
  • 绕过依赖主机验证的安全过滤器
  • 滥用用户与原始应用之间的信任关系

👨‍💻 作者

安全研究员 – Kevin Suckiel // 0xsu3ks


⚠️ 法律声明

本研究仅供教育目的和负责任的披露。作者不对任何滥用此信息的行为负责。

下载工具