Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Bludit-3.9.2-Auth-Bruteforce-Bypass-CVE-2019-17240 — Bludit 3.9.2 - Bypass de Autenticación por Fuerza Bruta CVE:2019-17240 Refactorizado en bash | Kitploit
Herramientas/GitHubGitHub/0xdtc/bludit-3.9.2-auth-bruteforce-bypass-cve-2019-17240
Ataques de ContraseñasExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónRed Teaming
GitHub0xdtc/bludit-3.9.2-auth-bruteforce-bypass-cve-2019-17240

Bludit-3.9.2-Auth-Bruteforce-Bypass-CVE-2019-17240

Bludit 3.9.2 - Bypass de Autenticación por Fuerza Bruta CVE:2019-17240 Refactorizado en bash

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
111hace 1 añoAún no revisado

Script de Bypass de Mitigación de Fuerza Bruta para Bludit

Resumen

Este script es una implementación en Bash revisada de un exploit dirigido a Bludit CMS versión <= 3.9.2. Aprovecha una vulnerabilidad (CVE-2019-17240) que permite forzar contraseñas por fuerza bruta evadiendo la protección basada en tokens CSRF.

El script original en Python fue escrito por ColdFusionX (Mayank Deshmukh) y está adaptado aquí para usuarios de Bash con usabilidad mejorada y seguimiento de progreso.

Detalles de la vulnerabilidad

  • Descubridor: Rastating
  • CVE: CVE-2019-17240
  • Referencias:
    • Bypass de Mitigación de Fuerza Bruta en Bludit
    • Detalles del Parche
  • Descripción: El problema radica en cómo se generan y validan los tokens CSRF en el proceso de inicio de sesión, permitiendo a los atacantes forzar credenciales por fuerza bruta mientras evitan los mecanismos de mitigación.

Características

  • Ataque de fuerza bruta: Intenta forzar la página de inicio de sesión aprovechando la vulnerabilidad.
  • Manejo de tokens CSRF: Obtiene y utiliza dinámicamente tokens CSRF para evadir protecciones.
  • Seguimiento de progreso: Muestra una barra de progreso para monitorear el intento de fuerza bruta.
  • Personalización de User-Agent: Envía solicitudes con un User-Agent falsificado.

Prerrequisitos

  • Dependencias:
    • curl: Para enviar solicitudes HTTP.
    • Bash shell.
  • Entorno probado: Sistema Linux con Bash.

Uso

Otorgue permisos de ejecución:

root@kitploit:~
chmod +x CVE-2019-17240

Ejecute el script con los argumentos requeridos:

root@kitploit:~
bash CVE-2019-17240 -u <url> -U <username> -w <passwordfile>

Parámetros

ParámetroDescripción
-u <url>La URL completa de inicio de sesión (ej. http://example.org/admin/login).
-U <username>El nombre de usuario a forzar por fuerza bruta.
-w <passwordfile>La ruta al archivo de contraseñas.

Ejemplo

root@kitploit:~
bash CVE-2019-17240 -u http://example.org/admin/login -U admin -w passwords.txt

Flujo de trabajo del script

  1. Análisis de argumentos de línea de comandos:
    • Extrae la URL de inicio de sesión, el nombre de usuario y el archivo de contraseñas.
  2. Extracción de token CSRF:
    • Obtiene dinámicamente el token CSRF de la página de inicio de sesión usando curl.
  3. Intentos de inicio de sesión:
    • Envía solicitudes HTTP POST con el token CSRF extraído y una contraseña de la lista.
    • Rastrea y muestra el intento de contraseña actual y el progreso.
  4. Detección de éxito:
    • Verifica un inicio de sesión exitoso detectando una redirección al panel de administración.

Limitaciones

  • Requiere una URL y un nombre de usuario válidos.
  • El archivo de contraseñas debe estar preparado previamente y ser completo.

Créditos

  • Autor original del exploit: ColdFusionX (Sitio web)
  • Descubridor de la vulnerabilidad: Rastating (Sitio web)
  • Script adaptado: Revisado por [0xdtc] construido en Bash

Aviso legal

Este script es solo para fines educativos. El uso no autorizado de esta herramienta contra sistemas que no posee o para los que no tiene permiso explícito para probar es ilegal y poco ético. Úselo responsablemente.

Descargar herramienta