Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-35840 — elFinder < 2.1.62 - Vulnerabilidad de Path Traversal en el conector PHP LocalVolumeDriver | Kitploit
Herramientas/GitHubGitHub/afine-com/cve-2023-35840
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónMala Configuración
GitHubafine-com/cve-2023-35840

CVE-2023-35840

elFinder < 2.1.62 - Vulnerabilidad de Path Traversal en el conector PHP LocalVolumeDriver

Ver Repositorio
21hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-35840

elFinder < 2.1.62 - Vulnerabilidad de Path Traversal en el conector PHP LocalVolumeDriver

Descripción

Vulnerabilidad de Path Traversal en el conector PHP LocalVolumeDriver. Esta vulnerabilidad puede ser explotada al permitir que usuarios no confiables escriban en el sistema de archivos local.

La vulnerabilidad existe en el parámetro target que contiene una ruta codificada en base64. Por ejemplo, la ruta pentest se codifica como:

root@kitploit:~
1_cGVudGVzdA==

Si omitimos l1_, ya que parece ser un prefijo constante, el resto se puede decodificar como:

root@kitploit:~
pentest

Por lo tanto, podemos modificarlo a:

root@kitploit:~
pentest/../../

Y luego codificarlo como:

root@kitploit:~
l1_cGVudGVzdC8uLi8uLi8=

Con el parámetro target establecido en este valor, podemos escribir archivos arbitrarios en la carpeta raíz de la aplicación.

Este problema fue causado por una verificación de validez incompleta de los parámetros de solicitud proporcionados. Ese problema se ha corregido en elFinder Versión 2.1.62.

Versiones afectadas

< 2.1.62

Aviso

Actualice elFinder a 2.1.62 o superior.

Referencias

  • https://github.com/Studio-42/elFinder/security/advisories/GHSA-wm5g-p99q-66g4
  • https://nvd.nist.gov/vuln/detail/CVE-2023-35840
Descargar herramienta