
Exploit educativo para el recorrido de directorios CVE-2022-46604 en Responsive File Manager v9.13.4. Incluye un script Python modificado con recuperación automática de cookies para pruebas controladas de laboratorio.
⚠️ Aviso
Este repositorio está destinado exclusivamente a fines educativos y de investigación.
La información y el código proporcionados aquí pueden utilizarse en entornos controlados, como máquinas de laboratorio privadas.
El uso no autorizado de este código contra sistemas que no poseas o para los que no tengas permiso explícito para realizar pruebas es ilegal y poco ético.
El autor no se responsabiliza de ningún uso indebido o daño derivado de este material.
CVE 2022 46604 es una vulnerabilidad encontrada en Responsive File Manager, un plugin de gestión de archivos a menudo integrado en aplicaciones web y sistemas de gestión de contenidos. La vulnerabilidad existe en la versión 9.13.4, donde una validación de entrada insuficiente del parámetro path permite a usuarios no autenticados realizar un directory traversal y acceder a archivos sensibles en el servidor.
Según la National Vulnerability Database (NVD), el problema tiene una puntuación base CVSS v3 de 7.5 (Alta), ya que permite el acceso no autorizado a archivos fuera del directorio web previsto. Una explotación exitosa puede llevar a la exposición de archivos de configuración, credenciales u otros datos sensibles.
Este repositorio incluye una versión modificada del exploit público de ExploitDB (ID 49359) para mejorar su usabilidad.
Interfaz del File Manager objetivo:
http://[URL]/filemanager/


Guarda el script del exploit como exploit.py y ejecútalo con la siguiente sintaxis:
python3 exploit.py [URL] [path]
# Ejemplo:
python3 exploit.py http://192.168.117.145 /etc/passwd

Consulta el recorrido detallado y la teoría en mi publicación de Medium:
👉 Lee el blog en Medium