Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SPIP-CVE-2024-23659- — SPIP (CVE-2024-23659) 脚本,使用原生 python3 依赖 | Kitploit
工具/GitHubGitHub/amis13/spip-cve-2024-23659-
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubamis13/spip-cve-2024-23659-

SPIP-CVE-2024-23659-

SPIP (CVE-2024-23659) 脚本,使用原生 python3 依赖

查看仓库
21个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

SPIP-CVE-2024-23659-

用于验证/利用 SPIP BigUp 中未认证 RCE 的 Python 3 脚本(根据当前代码,实际操作引用 CVE-2024-8517)。

⚠️ 重要提示: 仓库名称提到 CVE-2024-23659,但脚本(cve.py)及其内部消息引用的是 CVE-2024-8517。
请检查并统一这一点,以避免技术混淆。


描述

cve.py 自动化完成以下操作:

  1. 发现 SPIP 表单(formulaire_action 和 formulaire_action_args)。
  2. 发送 multipart payload 以在目标服务器上执行命令。
  3. 通过 HTTP 头 X-Command-Output(base64)读取输出。
  4. 支持单条命令模式或交互式 shell。

要求

  • Python 3.8+(推荐)
  • 依赖项:
    • requests
    • beautifulsoup4

安装:

root@kitploit:~
pip install requests beautifulsoup4

用法

帮助

root@kitploit:~
python3 cve.py -h

主要参数

  • -u, --url(必需):目标的基础 URL
    示例:http://web.prod.local
  • -c, --command:执行单条命令后退出
  • --proxy:HTTP/HTTPS 代理(例如:http://127.0.0.1:8080)
  • --timeout:HTTP 超时(秒)(默认:10)
  • -v, --verbose:显示请求详情

示例

1) 验证并打开交互式 shell

root@kitploit:~
python3 cve.py -u http://objetivo.local

2) 执行单条命令

root@kitploit:~
python3 cve.py -u http://objetivo.local -c "id"

3) 使用代理(Burp、mitmproxy 等)

root@kitploit:~
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v

4) 调整超时

root@kitploit:~
python3 cve.py -u http://objetivo.local --timeout 20

预期流程

  • 如果目标看起来存在漏洞:
    • 将显示类似:Objetivo vulnerable. Usuario web: <usuario>
  • 如果没有:
    • 显示错误消息,指出目标似乎不存在漏洞或利用失败。

快速故障排除

  • 找不到 SPIP 表单字段
    • 检查目标 URL 和连接性。
    • 使用 -v 查看 HTTP 详情。
  • 未出现 X-Command-Output
    • 目标可能不存在漏洞。
    • 可能存在 WAF、非标准路径或已应用的缓解措施。
  • 频繁超时
    • 增加 --timeout。
    • 检查代理、DNS 和网络延迟。

法律免责声明

本仓库及其内容仅用于教育、研究和授权测试目的。

未经明确授权对系统使用本软件是非法的,并可能构成犯罪。
作者和贡献者不承担因使用本工具而造成的损害、服务中断、数据丢失、法律责任或任何不当使用责任。

使用此代码即表示你同意:

  1. 仅在自有环境中或在获得明确且可验证的许可后运行。
  2. 遵守你所在司法辖区适用的法律和法规。
  3. 对其使用承担全部责任。

如果你未获得授权,请勿使用。

下载工具