Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-58455-PoC — PoC para CVE-2026-58455: RCE no autenticado en Dockwatch <=0.6.567. Python solo con stdlib. | Kitploit
Herramientas/GitHubGitHub/boreas37/cve-2026-58455-poc
Seguridad de ContenedoresAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónLabs y Práctica
GitHubboreas37/cve-2026-58455-poc

CVE-2026-58455-PoC

PoC para CVE-2026-58455: RCE no autenticado en Dockwatch <=0.6.567. Python solo con stdlib.

Ver Repositorio
hace 3 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-58455 — RCE no autenticado en Dockwatch (bypass de autenticación + inyección de comandos)

Prueba de concepto para CVE-2026-58455: ejecución remota de código no autenticada en Dockwatch (de Notifiarr), una interfaz web autohospedada para la gestión de contenedores Docker. Afecta a todas las versiones hasta la 0.6.567.

Causa raíz (verificada a partir del código fuente)

Tres fallos encadenados:

  1. Indicador de sesión establecido sin autenticación — GET /includes/header.php ejecuta $_SESSION['IN_DOCKWATCH'] = true; para cualquier visitante. La capa AJAX (ajax/shared.php) solo comprueba este indicador.
  2. Falta de exit() tras la redirección de autenticación — loader.php envía una cabecera Location: login.php cuando $_SESSION['authenticated'] es falso, pero no termina la ejecución, por lo que el resto de la petición sigue ejecutándose.
  3. Inyección de comandos del sistema operativo — ajax/compose.php (m=composePull) construye un comando shell con entrada sin sanitizar:
    root@kitploit:~
    $cmd = 'cd ' . $_POST['composePath'] . ' && docker-compose pull';
    $pull = $shell->exec($cmd . ' 2>&1');
    
    La salida se refleja en la respuesta HTTP.

Encadenados: un atacante remoto no autenticado ejecuta comandos arbitrarios del sistema operativo como el usuario del servidor web dentro del contenedor. Los despliegues típicos montan /var/run/docker.sock en el contenedor → equivalente a root en el host.

Uso

root@kitploit:~
python3 dockwatch_rce_poc.py --url http://HOST:PORT --command "id; hostname"
python3 dockwatch_rce_poc.py --url http://localhost:8888            # defaults

Solo la biblioteca estándar de Python 3.

Laboratorio (reproducción)

root@kitploit:~
docker run -d --name dockwatch-lab -p 8888:80 \
  -v /var/run/docker.sock:/var/run/docker.sock \
  ghcr.io/notifiarr/dockwatch:v0.6.567

Salida verificada

root@kitploit:~
$ python3 dockwatch_rce_poc.py --url http://localhost:8888 --command "id; hostname"
[+] Dockwatch fingerprint confirmed (200) <title>Dockwatch</title>
[+] Session primed (IN_DOCKWATCH flag set)
[*] ajax/compose.php responded HTTP 200, 100 bytes
[+] Command output recovered:
    uid=911(abc) gid=911(abc) groups=911(abc),281(unraiddocker),992(groupls7j),1000(users)
=> PASS (RCE confirmed)

Remediación

Actualice Dockwatch a una versión posterior a la 0.6.567. Como mitigación, no exponga Dockwatch a redes no confiables y elimine el montaje del socket de Docker si no es necesario.

Aviso legal

Solo para investigación de seguridad autorizada y uso en laboratorio.

Descargar herramienta