Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
liferay-ga4-rce-research — Investigación de seguridad sobre Liferay CE 7.0.3 GA4: RCE pre-autenticación como root (clase CVE-2020-7961) reproducido de extremo a extremo, más 16 hallazgos adicionales — 8+ sin CVE conocido. Caza en bucle con agentes: 25 generadores, 22 jueces, 9 validadores en vivo en Docker. Rastro de evidencia + verificador de un solo paso incluido. | Kitploit
Herramientas/GitHubGitHub/dinosn/liferay-ga4-rce-research
Análisis Dinámico (Sandboxing)Análisis de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónPapers e Investigación
Red Teaming
GitHubdinosn/liferay-ga4-rce-research

liferay-ga4-rce-research

Ver Repositorio
620hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Investigación de seguridad sobre Liferay CE 7.0.3 GA4: RCE pre-autenticación como root (clase CVE-2020-7961) reproducido de extremo a extremo, más 16 hallazgos adicionales — 8+ sin CVE conocido. Caza en bucle con agentes: 25 generadores, 22 jueces, 9 validadores en vivo en Docker. Rastro de evidencia + verificador de un solo paso incluido.

Compartir

Liferay CE 7.0.3 GA4 — Investigación de Vulnerabilidades (RAPTOR Loop-Hunt)

Una auditoría de seguridad de Liferay Portal CE 7.0.3 GA4 (git tag 7.0.3-ga4, commit b2d7cc68a) realizada con la metodología RAPTOR loop-hunt: reconocimiento determinista → 25 agentes generadores aislados leyendo el código fuente crudo → 22 agentes jueces independientes refutando desde el código crudo → 9 validadores en vivo atacando una instancia GA4 real en Docker.

Titular: RCE no autenticado como root reproducido de extremo a extremo (clase CVE-2020-7961), más otras 8 vulnerabilidades verificadas en vivo — varias de ellas sin CVE conocido.

⚠️ Legal/ético: todo esto apunta a una instancia de prueba autoalojada. Liferay CE 7.0 está al final de su vida útil (última versión 7.0.6 GA7, 2018); estos problemas no tienen parche aguas arriba. Usa este material solo contra sistemas que poseas o para los que tengas autorización explícita de prueba.


Probablemente estás buscando https://github.com/dinosn/liferay-ga4-rce-research/blob/main/tools/liferay_ga4_check.py :)

Hallazgos de un vistazo

Estado: ✅ verificado en vivo contra la instancia GA4 en Docker · 🔬 confirmado por código (un juez independiente re-derivó el rastro completo desde el código fuente crudo) · 🧪 requiere config/condicionado por configuración.

IDHallazgoSeveridadAuthEstadoEvidencia
F-1Sobrescritura de tipo JSONWS → instanciación arbitraria de clases + setters → RCE como root (c3p0 HexAsciiSerializedMap → ObjectInputStream → escritura de archivo AspectJWeaver → JSP)Críticaninguna✅verified/f1-jsonws-deser-rce.md
F-2Pista javaClass de jabsorb en /poller/* → instanciación arbitraria de clases + inyección de campos, antes de la validación de userIdAlta (potencial)cualquier cuenta (auto-registro activado por defecto)✅ sumidero / brazo RCE abiertoverified/F-2-poller.md
F-4XML-RPC pingback.ping busca antes de validar → SSRF ciego + oráculo de puertos interno (alcanzó la shell Gogo en 127.0.0.1:11311)Medianinguna✅verified/f4-xmlrpc-pingback-ssrf.md
F-5IDOR de versionId en SyncDownloadServlet → leer cualquier versión de archivo de DL (cross-site, sin comprobación de VIEW sobre el objeto transmitido)Altaninguna (vía "tramo" visible para invitados)✅verified/F-5.md
F-6El motor de plantillas XSL ignora el sandboxing (secureProcessing=false, restricted descartado) → SSRF con document() y ejecución de comandos rt:exec de XSLTCCríticaautor de plantillas del sitio✅verified/F-6-F-7-template-engines.md
F-7Las plantillas restringidas de Velocity y FreeMarker exponen propsUtil / saxReaderUtil sin procesar → divulgación de propiedades del portal + file:// a invitadosAltaautor de plantillas✅verified/F-6-F-7-template-engines.md
F-8IDOR de la tabla Image_ vía /image/*?img_id=N — sin token, comprobaciones limitadas por prefijo eludidas al intercambiar el prefijo, ids secuenciales enumerablesMedianinguna✅verified/f-8-image-idor.md
F-11SimpleCaptcha = PIN de 4 dígitos, nunca se invalida con intentos fallidos, el contador de invitados nunca se incrementa → ruptura en ~5k peticionesMedianinguna✅verified/f11-f12-captcha-reminder.md
F-12Olvido de contraseña: enumeración de usuarios + oráculo de respuesta del recordatorio sin captcha (bypass con sesión nueva); una respuesta vacía genera un ticket de reseteo real para cuentas sin pregunta de seguridadMedia-Altaninguna✅verified/f11-f12-captcha-reminder.md
F-13Anulación de parámetros de petición en Web Content Display (groupId/articleId/ddmTemplateKey) → lectura cross-site de artículos no destinados a invitados (journal.article.view.permission.check.enabled=false por defecto)Altaninguna (se necesita un WCD en una página de invitados)✅verified/F-13-wcd-param-override.md
F-3El axis-extender de OSGi se salta ServiceAccessPolicy / el marcado de acceso remoto en los servicios SOAP de módulosMedia (Alta con módulo WSDD)ninguna🔬judge/axis-spring-remoting.md
F-9OpenID vincula la cuenta de la víctima al OpenID del atacante antes de la verificación de la aserción → toma de control de la cuentaAltaninguna (OpenID activado, no por defecto)🔬 🧪judge/sso-autologin.md
F-10readObject de TunnelServlet protegido solo por una lista negra de clases; gadgets ROME/JdbcRowSetImpl/c3p0/AspectJWeaver en el classpathPotencial críticopeer de confianza (secreto compartido + host permitido)✅ las barreras se mantienen pre-autenticaciónverified/f10-f20-tunnel-auth-pipeline.md
F-14TokenAutoLogin confía en una cabecera SM_USER sin más (sin verificación, sin lista blanca de IPs)Medianinguna (token SSO activado, no por defecto)🔬 🧪judge/sso-autologin.md
F-15La importación LAR de un administrador del sitio cuela RolesAdminPortletDataHandler → eliminación masiva de roles de empresa / borrado de permisosMediaadministrador del sitio🔬judge/export-import-lar.md
F-16OpenSocial (no está en el bundle por defecto): SSRF makeRequest pre-autenticación, JS de origen /gadgets/ifr, tokens de seguridad falsificables → suplantación, XSS almacenadoAlta ×4ninguna / miembro del sitio🔬 (condicional al despliegue)judge/opensocial-shindig.md
F-17WSRP (no está en el bundle por defecto): SSRF ProxyServlet pre-autenticación; endpoint de markup → renderizado arbitrario de portlets + persistencia de typeSettings de layoutMedianinguna🔬 (condicional al despliegue)judge/wsrp.md

Lista completa curada, incluidos los rechazos: FINDINGS.md · informe narrativo: REPORT.md


Nuevo vs. conocido — comparación de CVE

Descargar herramienta