Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-56015 — Exploit de prueba de concepto para CVE-2025-56015, un escape de la sandbox y RCE en GenieACS. Automatiza la creación de aprovisionamiento malicioso, el mapeo de presets y la entrega de reverse shell mediante la simulación de CWMP. | Kitploit
Herramientas/GitHubGitHub/e1st/cve-2025-56015
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlRed TeamingHerramienta de Acceso Remoto
GitHube1st/cve-2025-56015

CVE-2025-56015

Exploit de prueba de concepto para CVE-2025-56015, un escape de la sandbox y RCE en GenieACS. Automatiza la creación de aprovisionamiento malicioso, el mapeo de presets y la entrega de reverse shell mediante la simulación de CWMP.

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-56015 GenieACS RCE

Author Role Country Platform Vulnerability CVE Status

Resumen

Prueba de concepto del exploit para CVE-2025-56015, una vulnerabilidad crítica de escape de la sandbox e inyección de código en GenieACS que permite la ejecución arbitraria de JavaScript en el contexto de aprovisionamiento. Al aprovechar la cadena de prototipos declare.constructor.constructor, un atacante puede escapar del entorno JavaScript restringido, acceder a los módulos subyacentes child_process y net de Node.js y lograr la ejecución remota de código (RCE) completa.

Tipo de exploit: Remoto
Autenticación: Requiere acceso de red a la NBI de GenieACS (puerto 7557) y a la ACS (puerto 7547)
Impacto: Compromiso total del servidor, ejecución de shell inversa, pivoteo en la red

Información del entorno

  • Entorno de prueba: GenieACS Docker Image
  • Versión probada: GenieACS v1.2.13
  • Versiones no probadas: GenieACS v1.2.14 - v1.2.16+ (o la versión más reciente, el comportamiento podría diferir o estar parcheado)

Detalles de la vulnerabilidad

Vulnerabilidad 1: API de envío sin autenticación

El endpoint NBI en el puerto 7557 permite acceso sin autenticación para recuperar datos sensibles. Ejemplos de endpoints API incluyen:

Obtener datos de usuarios:

root@kitploit:~
$ curl 'http://myhost:7557/users/'

La respuesta incluye información sensible como hashes de contraseñas y sales.

Obtener lista de archivos:

root@kitploit:~
$ curl 'http://myhost:7557/files/'

Obtener detalles de aprovisionamientos:

root@kitploit:~
$ curl 'http://myhost:7557/provisions/'

Además, los archivos se pueden descargar directamente del servidor de archivos (puerto 7567) sin autenticación:

root@kitploit:~
wget 'http://myhost:7567/SCR-20250623-qjoi.png'

Vulnerabilidad 2: Escape de la sandbox de JS (RCE pre/post autenticación)

Un endpoint de depuración dentro de una sandbox restringe el acceso directo al objeto process de Node.js. Sin embargo, es posible eludir esta restricción mediante el recorrido de objetos, específicamente usando la cadena de constructores (por ejemplo, constructor.constructor).

Al invocar esto sobre objetos disponibles (como declare), los atacantes pueden escapar del contexto de la sandbox y obtener acceso al objeto global process. Esto otorga la capacidad de leer variables de entorno y ejecutar comandos arbitrarios.

Vectores de ataque para RCE

  1. RCE post-autenticación: Los scripts de aprovisionamiento pueden ejecutarse directamente a través del endpoint API /api/devices/{device_id}/tasks para obtener una shell. Las solicitudes enviadas solo a través de la NBI se ponen en cola pero no se ejecutan de inmediato.

  2. RCE pre-autenticación (RCE sin autenticación): Utilizando la API NBI, un atacante puede crear aprovisionamientos y presets sin autenticación. El preset sirve para ejecutar scripts de aprovisionamiento automáticamente cuando un dispositivo envía un evento a través de la interfaz CWMP.

    Pasos para explotar:

    • Paso 1: Crear un aprovisionamiento malicioso mediante PUT /provisions/{provision_name}.
    • Paso 2: Crear un preset que mapee al aprovisionamiento mediante PUT /presets/{preset_name} (vinculándolo a un evento como "Periodic").
    • Paso 3: Simular un dispositivo enviando un mensaje Device Inform SoapXPC a la interfaz CWMP para disparar el evento y activar el preset. Las solicitudes inform posteriores (como el evento "2 PERIODIC") ejecutarán la carga.

Características de este PoC

  • Creación automática de aprovisionamiento malicioso a través de la API NBI
  • Configuración automática de mapeo de presets
  • Simulación de dispositivo CPE y envoltura CWMP automatizada
  • Escape confiable de la sandbox de Node.js usando declare.constructor.constructor
  • Ejecución de cargas de shell inversa orientada a hosts Linux

Uso

Antes de ejecutar el exploit, actualice las configuraciones ACS_URL, NBI_URL, LHOST y LPORT directamente dentro de exploit.py para que coincidan con su entorno y la configuración de la máquina atacante.

root@kitploit:~
# Iniciar el listener en la máquina atacante
nc -lvnp 4444

# Ejecutar el exploit
python3 exploit.py

texto alternativo

Requisitos

  • Python 3.6+
  • Biblioteca requests (pip install requests)

Aviso legal y ético

Este código se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.
El uso no autorizado contra sistemas que no posea o para los que no tenga permiso explícito es ilegal y no ético.

Referencias

  • GenieACS Documentation
  • Aviso CVE-2025-56015

Créditos

Vulnerabilidades descubiertas y exploit desarrollado por:

  • Thanasin Luangpipat
  • Natchanon Jaengsuwan
  • Navapon Premkasem
  • Suebpong Sittichotpong

De Datafarm Co., Ltd.


Desarrollado por DF Pentest Team • Tailandia

Descargar herramienta