Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-29622 — Hackea este servicio para demostrar que CVE-2022–29622 es válido | Kitploit
Herramientas/GitHubGitHub/keymandll/cve-2022-29622
Análisis de VulnerabilidadesExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubkeymandll/cve-2022-29622

CVE-2022-29622

Hackea este servicio para demostrar que CVE-2022–29622 es válido

Ver Repositorio
3hace 0 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022–29622: Análisis de (In)vulnerabilidad

Este código fue creado para ayudar a profesionales de seguridad y desarrolladores a entender por qué creo que Formidable no era vulnerable a CVE-2022-29622. He redactado mi análisis aquí: CVE-2022–29622: Análisis de (In)vulnerabilidad

Como algunos no lo entendieron, pensé en ilustrar mi punto usando código real en ejecución.

El Servidor

El servidor está implementado en index.mjs. Utiliza Formidable versión 3.1.4 para subir cualquier archivo que elijas.

Configuré explícitamente Formidable como se muestra a continuación:

root@kitploit:~
{
      uploadDir: './uploads/',
      keepExtensions: true,
    }

De esta manera, todos los archivos se subirán al directorio uploads. He habilitado keepExtension para que puedas obtener tus archivos con un nombre malicioso subido.

Iniciar el Servidor

Para configurar e iniciar el servidor, ejecuta los siguientes comandos desde este directorio:

root@kitploit:~
npm install
npm run start

El primer comando instala todas las dependencias, incluyendo la versión apropiada de formidable. El segundo comando iniciará el servidor.

Una vez en funcionamiento, puedes acceder al formulario de carga de archivos expuesto por el servidor en: http://127.0.0.1:3000/

Subir un Archivo Malicioso

He incluido dos archivos con nombre malicioso en el directorio examples... como ejemplos.

Los archivos enviados mediante el formulario en http://127.0.0.1:3000 se subirán al directorio uploads.

DESAFÍO

El desafío es ver si puedes demostrar que formidable es vulnerable a CVE-2022–29622. Para lograrlo, debes conseguir que este servidor web ejecute código que incluyas en el archivo subido o en el nombre del archivo.

Las reglas:

  1. Puedes poner tu carga maliciosa en el archivo o dentro del nombre del archivo. (Similar a los ejemplos que he proporcionado.)
  2. Puedes alterar partes de la solicitud HTTP que estén relacionadas con la subida de archivos. (por ejemplo: cuerpo multipart, content-type, cadena de límite)
  3. La única superficie de ataque aceptable es el puerto 3000. NO DEBES modificar ningún archivo dentro de este directorio.

Si puedes lograr que se ejecute código arbitrario siguiendo estrictamente las reglas anteriores, solo entonces habrás demostrado que formidable era vulnerable a ejecución de código arbitrario.

Sugerencia: Probablemente la demostración visual más simple sería hacer que el servidor imprima una cadena, por ejemplo, "Soy increíble, he conseguido ejecutar código arbitrario" en la consola donde iniciaste el servidor web.

Descargar herramienta