Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-0204 — 该脚本利用 Fortra GoAnywhere MFT 中的 CVE-2024-0204 漏洞,允许创建未授权的管理员用户,仅用于教育和授权测试目的。 | Kitploit
工具/GitHubGitHub/m-cetin/cve-2024-0204
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubm-cetin/cve-2024-0204

CVE-2024-0204

该脚本利用 Fortra GoAnywhere MFT 中的 CVE-2024-0204 漏洞,允许创建未授权的管理员用户,仅用于教育和授权测试目的。

查看仓库
22年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-0204: Fortra GoAnywhere MFT 认证绕过深入分析

本仓库包含针对 Fortra GoAnywhere MFT 产品中发现的认证绕过漏洞(CVE-2024-0204)的概念验证利用代码。该漏洞允许未经身份验证的攻击者为应用程序创建管理员用户。

描述

2023年12月4日,Fortra 发布了一份内部安全公告,指出了 GoAnywhere MFT 中的认证绕过漏洞(CVE-2024-0204)。该漏洞使未经身份验证的攻击者能够为应用程序创建管理员用户。此发现归功于研究人员 malcolm0x 和 Islam Elrfai。

漏洞利用概述

该漏洞利用涉及通过 /..; 路径遍历技术绕过 SecurityFilter 类,从而未经授权访问 /wizard/InitialAccountSetup.xhtml 端点。

使用方法

root@kitploit:~
python CVE-2024-0204.py --ip <TARGET_IP>

或

root@kitploit:~
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
  • 将 <TARGET_IP> 替换为要测试的特定目标 IP 或 URL。
  • 将 <TARGETS_FILE_PATH> 替换为包含目标 IP 或 URL 列表(每行一个)的文件路径。

此操作将运行脚本,检查指定目标是否存在 CVE-2024-0204 GoAnywhere MFT 认证绕过漏洞。脚本将尝试创建管理员用户,并打印每个目标的结果。如果成功,它将提供所创建管理员用户的详细信息(用户名和密码)。

免责声明

此脚本仅用于教育和研究目的。未经明确许可,严禁在系统或网络上未经授权使用此脚本。本脚本的作者及关联组织(如有)对因使用本脚本造成的任何误用或损害不承担任何责任。建议用户在任何系统、网络或应用程序上测试或使用此脚本之前获得适当授权。

使用此脚本即表示您同意自行负责确保遵守适用的法律法规。任何未经授权的访问、测试或利用都可能带来法律后果。

请自担风险使用,并且仅在您拥有明确授权的系统上使用。

入侵指标

管理员用户组:检查 GoAnywhere 管理员门户中“用户 -> 管理员用户”下是否有新增用户。 数据库日志:检查 \GoAnywhere\userdata\database\goanywhere\log*.log 中的事务历史日志。

缓解措施

安全公告建议删除 /InitialAccountSetup.xhtml 端点并重启服务。这将缓解该漏洞。

下载工具