Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-32060 — Una vulnerabilidad de carga de archivos arbitraria en el componente de Configuración de Marca de Snipe-IT v6.0.2 permite a los atacantes ejecutar código arbitrario a través de un archivo manipulado. | Kitploit
Herramientas/GitHubGitHub/bypazs/cve-2022-32060
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubbypazs/cve-2022-32060

CVE-2022-32060

Una vulnerabilidad de carga de archivos arbitraria en el componente de Configuración de Marca de Snipe-IT v6.0.2 permite a los atacantes ejecutar código arbitrario a través de un archivo manipulado.

Ver Repositorio
1hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Snipe-IT Versión v6.0.2

Explicación de la vulnerabilidad:

Una vulnerabilidad de carga arbitraria de archivos en el componente de Actualización de Configuración de Marca de Snipe-IT v6.0.2 permite a los atacantes ejecutar código arbitrario a través de un archivo manipulado.

Vectores de ataque:

  • Encontramos una vulnerabilidad de carga de archivos, al cargar un archivo malicioso en la página de Configuración de Marca.

Payload :

https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.svg

Probado en:

  1. Snipe-IT Versión v6.0.2
  2. Google Chrome Versión 102.0.5005.61 (Compilación oficial) (64 bits)

Componente afectado:

  • Afecta en la página de Configuración de Marca en la pestaña de favicon (http:///uploads/malicious_file.svg)

Pasos para el ataque:

  1. Inicie sesión en la aplicación objetivo con privilegios de administrador.
  2. Haga clic en el icono de engranaje en la esquina superior derecha.
  3. Seleccione el menú "Branding".
  4. En Favicon, haga clic en "Seleccionar archivo".
  5. Busque el archivo donde preparamos el payload XSS.
  6. Haga clic en "Guardar".
  7. Después de encontrar un mensaje de éxito, seleccione el menú "Branding" nuevamente.
  8. Haga clic derecho y seleccione "Abrir imagen en una nueva pestaña", mostrará que el payload XSS se ejecutó.

Descubridor:

:shipit: Grim The Ripper Team por SOSECURE Tailandia

Medium:

  • https://grimthereaperteam.medium.com/snipe-it-version-v6-0-2-file-upload-cross-site-scripting-b15becc1a5ea

Cronología de divulgación:

  • 2022–05–27: Vulnerabilidad descubierta.
  • 2022–05–27: Vulnerabilidad reportada a la corporación MITRE.
  • 2022–05–27: Divulgación pública de la vulnerabilidad.
  • 2022–07–08: Se ha reservado el CVE.

Referencias:

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-34963
  2. https://github.com/bypazs/CVE-2022-32060
  3. https://snipeitapp.com
  4. https://github.com/snipe/snipe-it/releases/tag/v6.0.2
Descargar herramienta