Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-17240_Bludit-BF-Bypass — Bludit <= 3.9.2 - Bypass de Mitigación de Ataque de Fuerza Bruta de Autenticación Exploit/PoC | Kitploit
Herramientas/GitHubGitHub/coldfusionx/cve-2019-17240_bludit-bf-bypass
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubcoldfusionx/cve-2019-17240_bludit-bf-bypass

CVE-2019-17240_Bludit-BF-Bypass

Bludit <= 3.9.2 - Bypass de Mitigación de Ataque de Fuerza Bruta de Autenticación Exploit/PoC

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
232hace 5 añosAún no revisado

CVE-2019-17240 Exploit/PoC - Bypass de mitigación de fuerza bruta de Bludit

Código de Exploit para CVE-2019-17240 alias Bludit <= 3.9.2 Bypass de mitigación de fuerza bruta

Enlaces del Exploit: [ExploitDB-48942] [PacketStorm]

Resultado esperado: Descubrir credenciales de inicio de sesión, evadiendo el mecanismo de fuerza bruta en un host que ejecute Bludit <=3.9.2

Destinado únicamente para fines educativos y pruebas en entornos corporativos.

Este Exploit fue probado en Python 3.8.6

Uso

root@kitploit:~
cfx:  ~/bludit 
→ ./exploit.py -h
usage: exploit.py [-h] [-l URL] [-u USERLIST] [-p PASSLIST]

Bludit <= 3.9.2 Auth Bruteforce Mitigation Bypass

optional arguments:
  -h, --help            show this help message and exit
  -l URL, --url URL     Path to Bludit (Example: http://127.0.0.1/admin/login.php)
  -u USERLIST, --userlist USERLIST
                        Username Dictionary
  -p PASSLIST, --passlist PASSLIST
                        Password Dictionary

Exploit Usage : 
./exploit.py -l http://127.0.0.1/admin/login.php -u user.txt -p pass.txt
./exploit.py -l http://127.0.0.1/admin/login.php -u /Directory/user.txt -p /Directory/pass.txt
  • Asegúrate de tener Python3 instalado con los siguientes módulos adicionales:

Módulos adicionales de Python requeridos :

  • requests
  • pwn

Instalación:

root@kitploit:~
pip3 install pwn
pip3 install requests

Prueba de Concepto :

Este exploit espera tres entradas del usuario :

  • URL : URL de la página de inicio de sesión
  • User.txt : Lista potencial de nombres de usuario; para fines de PoC tenemos un solo nombre de usuario en user.txt
  • Pass.txt : Diccionario con una lista de contraseñas

Ejecutando el exploit

Uso del exploit donde el nombre de usuario dentro de user.txt se compara con cada contraseña dentro de pass.txt y se envía al inicio de sesión:

execute

Bloqueo de palabra

Los valores se envían en el encabezado X-Forwarded-For desde pass.txt; si la lista contiene menos contraseñas, existe la posibilidad de que una palabra sea bloqueada por el servidor; en ese caso, el script mostrará la palabra bloqueada en la salida:

block

Salida exitosa

Al iniciar sesión correctamente, se mostrará la siguiente salida con las credenciales funcionales:

success

Referencia

Este es un exploit para la vulnerabilidad encontrada por Rastating en Bludit CMS.

Explicación de la vulnerabilidad: https://rastating.github.io/bludit-brute-force-mitigation-bypass/.

Parche: https://github.com/bludit/bludit/pull/1090

Descargar herramienta