Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-0204 — Este script explota la vulnerabilidad CVE-2024-0204 en Fortra GoAnywhere MFT, permitiendo la creación de usuarios administrativos no autorizados, con fines educativos y de pruebas autorizadas. | Kitploit
Herramientas/GitHubGitHub/m-cetin/cve-2024-0204
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubm-cetin/cve-2024-0204

CVE-2024-0204

Este script explota la vulnerabilidad CVE-2024-0204 en Fortra GoAnywhere MFT, permitiendo la creación de usuarios administrativos no autorizados, con fines educativos y de pruebas autorizadas.

Ver Repositorio
23hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-0204: Inmersión Profunda en la Bypass de Autenticación de Fortra GoAnywhere MFT

Este repositorio contiene un exploit de prueba de concepto para la vulnerabilidad de bypass de autenticación (CVE-2024-0204) descubierta en el producto GoAnywhere MFT de Fortra. La vulnerabilidad permite que un atacante no autenticado cree un usuario administrativo para la aplicación.

Descripción

El 4 de diciembre de 2023, Fortra publicó un aviso de seguridad interno que destacaba una vulnerabilidad de bypass de autenticación (CVE-2024-0204) en GoAnywhere MFT. La vulnerabilidad permite que un atacante no autenticado cree un usuario administrativo para la aplicación. El descubrimiento fue acreditado a los investigadores malcolm0x e Islam Elrfai.

Resumen del Exploit

El exploit implica manipular la técnica de path traversal /..; para eludir la clase SecurityFilter y obtener acceso no autorizado al endpoint /wizard/InitialAccountSetup.xhtml.

Uso

root@kitploit:~
python CVE-2024-0204.py --ip <TARGET_IP>

o

root@kitploit:~
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
  • Reemplaza <TARGET_IP> con la IP objetivo específica o URL que deseas probar.
  • Reemplaza <TARGETS_FILE_PATH> con la ruta a un archivo que contenga una lista de IPs o URLs objetivo (una por línea).

Esto ejecutará el script para verificar si los objetivos especificados son vulnerables al bypass de autenticación CVE-2024-0204 de GoAnywhere MFT. El script intentará crear un usuario administrativo e imprimirá el resultado para cada objetivo. Si tiene éxito, proporcionará los detalles del usuario administrador creado (nombre de usuario y contraseña).

Descargo de responsabilidad

Este script se proporciona únicamente con fines educativos y de investigación. El uso no autorizado de este script en sistemas o redes sin permiso explícito está estrictamente prohibido. El autor y la organización (si la hubiera) asociada con este script no son responsables de ningún uso indebido o daño causado por su uso. Se recomienda a los usuarios obtener la autorización adecuada antes de probar o usar este script en cualquier sistema, red o aplicación.

Al usar este script, aceptas que eres el único responsable de garantizar el cumplimiento de las leyes y regulaciones aplicables. Cualquier acceso, prueba o explotación no autorizada puede tener consecuencias legales.

Úsalo bajo tu propio riesgo y solo en sistemas donde tengas autorización explícita.

Indicadores de Compromiso

Grupo de Usuarios Administradores: Revisa nuevas incorporaciones en el portal de administración de GoAnywhere bajo Usuarios -> Usuarios Administradores. Registros de Base de Datos: Examina los registros de historial transaccional en \GoAnywhere\userdata\database\goanywhere\log*.log.

Mitigación

El aviso sugiere eliminar el endpoint /InitialAccountSetup.xhtml y reiniciar el servicio. Esto mitiga la vulnerabilidad.

Descargar herramienta