Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SPIP-CVE-2024-23659- — Script de SPIP (CVE-2024-23659) con dependencias nativas de python3 | Kitploit
Herramientas/GitHubGitHub/amis13/spip-cve-2024-23659-
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubamis13/spip-cve-2024-23659-

SPIP-CVE-2024-23659-

Script de SPIP (CVE-2024-23659) con dependencias nativas de python3

Ver Repositorio
hace 23 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SPIP-CVE-2024-23659-

Script en Python 3 para validación/explotación de RCE no autenticado en SPIP BigUp (según el código actual, referencia operativa a CVE-2024-8517).

⚠️ Nota importante: El nombre del repositorio menciona CVE-2024-23659, pero el script (cve.py) y sus mensajes internos hacen referencia a CVE-2024-8517.
Revisa y unifica este punto para evitar confusión técnica.


Descripción

cve.py automatiza:

  1. Descubrimiento de formulario SPIP (formulaire_action y formulaire_action_args).
  2. Envío de payload multipart para ejecutar comandos en el servidor objetivo.
  3. Lectura de salida por cabecera HTTP X-Command-Output (base64).
  4. Modo de comando único o shell interactiva.

Requisitos

  • Python 3.8+ (recomendado)
  • Dependencias:
    • requests
    • beautifulsoup4

Instalación:

root@kitploit:~
pip install requests beautifulsoup4

Uso

Ayuda

root@kitploit:~
python3 cve.py -h

Parámetros principales

  • -u, --url (obligatorio): URL base del objetivo
    Ejemplo: http://web.prod.local
  • -c, --command: ejecuta un único comando y termina
  • --proxy: proxy HTTP/HTTPS (ej: http://127.0.0.1:8080)
  • --timeout: timeout HTTP en segundos (default: 10)
  • -v, --verbose: muestra detalles de peticiones

Ejemplos

1) Verificar y abrir shell interactiva

root@kitploit:~
python3 cve.py -u http://objetivo.local

2) Ejecutar un solo comando

root@kitploit:~
python3 cve.py -u http://objetivo.local -c "id"

3) Usar proxy (Burp, mitmproxy, etc.)

root@kitploit:~
python3 cve.py -u http://objetivo.local --proxy http://127.0.0.1:8080 -v

4) Ajustar timeout

root@kitploit:~
python3 cve.py -u http://objetivo.local --timeout 20

Flujo esperado

  • Si el objetivo parece vulnerable:
    • Se mostrará algo como: Objetivo vulnerable. Usuario web: <usuario>
  • Si no:
    • Mensaje de error indicando que no parece vulnerable o que falló la explotación.

Solución de problemas rápida

  • No encuentra campos de formulario SPIP
    • Verifica URL objetivo y conectividad.
    • Prueba con -v para ver detalle HTTP.
  • No aparece X-Command-Output
    • El objetivo puede no ser vulnerable.
    • Puede haber WAF, rutas no estándar o mitigaciones aplicadas.
  • Timeouts frecuentes
    • Incrementa --timeout.
    • Revisa proxy, DNS y latencia de red.

Disclaimer legal

Este repositorio y su contenido se proporcionan exclusivamente con fines educativos, de investigación y pruebas autorizadas.

El uso de este software contra sistemas sin autorización explícita es ilegal y puede constituir delito.
El autor y colaboradores no se responsabilizan por daños, interrupciones de servicio, pérdida de datos, responsabilidades legales o cualquier uso indebido derivado de esta herramienta.

Al utilizar este código, aceptas que:

  1. Solo lo ejecutarás en entornos propios o con permiso expreso y verificable.
  2. Cumplirás las leyes y normativas aplicables en tu jurisdicción.
  3. Asumes toda la responsabilidad por su uso.

Si no estás autorizado, no lo uses.

Descargar herramienta