Sploitus

Exploit for CVE-2024-41958-PoC

kitploit · 2026-09-02

Exploit Code

MARKDOWN71 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ORANGEJUICEHU-CVE-2024-41958-POC
# CVE-2024-41958-PoC

Это небольшая концептуальная демонстрация для `CVE-2024-41958`.

Возможен обход аутентификации TFA в панели администратора.

Затронутые версии: `< 2024-07`

### Необходимые предварительные условия для работы CVE:

  * `Пароль` и `имя пользователя` для учетной записи без TFA.
  * `Пароль` и `имя пользователя` для учетной записи с включенным TFA.
  * Версия Mailcow ниже `2024-07`.



### Как использовать PoC:

  1. Установите зависимость



root@kitploit:~
    
    
    pip install -r requirements.txt
    

  2. Заполните необходимую информацию в скрипте


  * URL
  * Пароль и имя пользователя для пользователя без TFA
  * Пароль и имя пользователя для пользователя с TFA


  3. Запустите скрипт



root@kitploit:~
    
    
    python poc.py
    

Вывод при успешной работе скрипта:

root@kitploit:~
    
    
    PoC works!
    
    PHPSESSID=6cd6779a5e499a0e7708aed3aae9d3a4
    

  4. Скопируйте `PHPSESSID` и установите cookie в браузере



![cookie](https://assets.kitploit.com/production/public/readmes/38617/34dfa22c5c5acb8f083e17f48995d7472a52f62aed9e7f52da7e2c646317b414.png)

  5. Обновите страницу

  6. Теперь вы вошли как пользователь с включенным TFA




Автор: `Patrik Mayor`