Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-50881 — API SAS Úsalo Flujo RCE | Kitploit
Herramientas/GitHubGitHub/0xdeadbit/cve-2025-50881
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHub0xdeadbit/cve-2025-50881

CVE-2025-50881

API SAS Úsalo Flujo RCE

Ver Repositorio
3hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-50881: Ejecución Remota de Código en API Use it Flow a través de moniteur.php

Identificador: CVE-2025-50881

Producto Afectado: API Use it Flow Versión 8.2.0 (Rev 15851), Versión 9.2.0 (Rev 18093)

Editor: https://www.tenorsolutions.com (anteriormente https://api-sas.fr/)

Componente(s) Afectado(s): flow/admin/moniteur.php

Tipo de Vulnerabilidad: Ejecución Remota de Código (RCE) mediante Inyección de eval()

Gravedad: Crítica

Descripción: El script flow/admin/moniteur.php es vulnerable a Ejecución Remota de Código. Al manejar solicitudes GET, el script toma la entrada proporcionada por el usuario del parámetro de URL action, realiza una validación insuficiente e incorpora esta entrada en una cadena ($wscom) que posteriormente es ejecutada por la función eval(). Aunque se realiza una comprobación method_exists(), solo valida la parte de la entrada del usuario del primer paréntesis , lo que permite a un atacante agregar código PHP arbitrario después de una estructura de llamada a método válida. Una explotación exitosa permite a un atacante no autenticado o trivialmente autenticado ejecutar código PHP arbitrario en el servidor con los privilegios del proceso del servidor web.

Descargar herramienta
antes
(

Fragmentos de Código Vulnerables:

Archivo: flow/admin/moniteur.php

  1. Lectura de Entrada de Usuario (Línea ~45):

    root@kitploit:~
    
            if (isset($_GET['action']))    {$action=urldecode(htmlentities($_GET['action']));}        else notice($server);
    

    Comentario: $action se deriva directamente de la entrada del usuario ($_GET['action']) con solo decodificación de URL y codificación de entidades HTML, lo que no previene la inyección de código.

  2. Construcción de Cadena de Comando (Línea ~47):

    root@kitploit:~
    
            $wscom='$ws->'.$action;
    

    Comentario: La variable $action controlada por el usuario se concatena en la cadena $wscom.

  3. Validación Insuficiente (Línea ~49):

    root@kitploit:~
    
            $func=explode("(",$action);
            if (method_exists($ws, $func[0])) {
    

    Comentario: Solo la parte de $action antes del primer paréntesis se verifica contra métodos válidos en la clase UIFWebService.

  4. Ejecución de Código mediante eval() (Línea ~50):

    root@kitploit:~
    
                eval('$res=' . $wscom . ';');
    

    Comentario: La cadena construida $wscom, que contiene entrada del usuario, se ejecuta como código PHP.

Explotación: Un atacante puede elaborar una solicitud GET a moniteur.php, proporcionando parámetros login y password arbitrarios (ya que se utilizan para la autenticación dentro del método llamado, no para el eval en sí) y un parámetro action malicioso. El parámetro action debe comenzar con un nombre de método válido de la clase UIFWebService (por ejemplo, get_data) para pasar la comprobación method_exists, seguido de código PHP inyectado.

Ejemplo de Payload:

root@kitploit:~
GET /admin/moniteur.php?login=foo&password=bar&action=get_data(1);phpinfo();$res=0; HTTP/1.1
Host: <target>

Este payload resulta en la ejecución por eval() de código similar a: $res = $ws->get_data(1);phpinfo();$res=0;; Esto ejecuta el método get_data, luego ejecuta phpinfo() y finalmente establece $res en 0.

Impacto: Un atacante puede ejecutar comandos arbitrarios en el servidor, lo que potencialmente puede llevar a:

  • Compromiso total del sistema.
  • Robo de datos (contenido de bases de datos, archivos sensibles).
  • Modificación o eliminación de datos.
  • Instalación de malware o puertas traseras.
  • Uso del servidor comprometido para atacar otros sistemas.

Divulgación:

  • 2025-04-22 : Se notifica al editor sobre las vulnerabilidades en el producto Use It Flow
  • 2025-04-24 : El editor confirma las vulnerabilidades en v8 y v9, indica que la versión 10 solucionará el problema pero no se planea una fecha de lanzamiento ni está previsto informar a los clientes sobre las vulnerabilidades.
  • 2025-08-24 : Se contactó al editor para conocer la fecha de lanzamiento de v10. Sin respuesta.
  • 2026-03-16 : Divulgación completa de CVE-2025-50881