Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-36537 — Exploit en Python para CVE-2022-36537, un bypass de autenticación en ZK Framework que afecta a R1Soft Server Backup Manager, permitiendo la recuperación de archivos de contexto web como web.xml y configuraciones de seguridad. | Kitploit
Herramientas/GitHubGitHub/ethan-repo-lab4b6/cve-2022-36537
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubethan-repo-lab4b6/cve-2022-36537

CVE-2022-36537

Exploit en Python para CVE-2022-36537, un bypass de autenticación en ZK Framework que afecta a R1Soft Server Backup Manager, permitiendo la recuperación de archivos de contexto web como web.xml y configuraciones de seguridad.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
3hace 11 mesesAún no revisado

CVE-2022-36537

Resumen

R1Soft Server Backup Manager utiliza el framework ZK como framework principal. Su seguridad requiere que todas las partes del proyecto Web3 presten más atención a las vulnerabilidades de seguridad de varias infraestructuras Web3 y las parcheen a tiempo para evitar posibles riesgos de seguridad y pérdidas de activos digitales. Descubriremos a tiempo, rastrearemos varios riesgos de seguridad en web3 y proporcionaremos soluciones de seguridad líderes para garantizar que la cadena y fuera de la cadena del mundo web3 estén seguras y protegidas.

Prefacio

ZK es el framework Java Web de código abierto líder para construir aplicaciones Web empresariales. Con más de 2,000,000 de descargas, ZK empodera a una amplia variedad de empresas e instituciones, desde pequeñas hasta Fortune Global 500 en múltiples industrias.

R1Soft Server Backup Manager (SBM) ofrece a los proveedores de servicios una solución flexible y amigable para servidores que elimina las molestias de las copias de seguridad tradicionales. Los usuarios pueden ejecutar copias de seguridad cada 15 minutos sin afectar el rendimiento del servidor. Casi 1,800 proveedores de servicios lo utilizan para proteger 250,000 servidores.

Versiones Afectadas

ZK Framework v9.6.1, 9.6.0.1, 9.5.1.3, 9.0.1.2 y 8.6.4.1.

ConnectWise Recover v2.9.7 y versiones anteriores están afectadas.

R1Soft Server Backup Manager v6.16.3 y versiones anteriores están afectadas.

Bypass de Autenticación del Framework ZK

unnamed ZK-5150

Según la descripción de la vulnerabilidad, si la ruta /zkau/upload contiene el parámetro nextURI, el servlet ZK AuUploader reenviará la solicitud, lo que puede omitir la autenticación de identidad y devolver los archivos en el contexto web, como obtener web.xml, páginas ZK, información de configuración de applicationContext-security.xml, etc.

Instalación

Necesitas python3, pip3, git.

root@kitploit:~
git clone https://github.com/Malwareman007/CVE-2022-36537-EXPLOIT.git
cd CVE-2022-36537-EXPLOIT
pip3 install -r requirements.txt
python3 CVE-2022-36537.py

Shodan Dork

Shodan Dork

Más Detalles de la Vulnerabilidad CVE-2022–36537

https://user-images.githubusercontent.com/86009160/206725395-9a42b6e9-5739-4119-b337-e95408a4e5f6.mp4

Agradecimientos Especiales A

Bearcat

Descargar herramienta