Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-44623 — Detalles sobre el problema de Blind RCE (SPX-GC) en SPX-GC | Kitploit
Herramientas/GitHubGitHub/merbinr/cve-2024-44623
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y Control
GitHubmerbinr/cve-2024-44623

CVE-2024-44623

Detalles sobre el problema de Blind RCE (SPX-GC) en SPX-GC

Ver Repositorio
3hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-44623

En SPX-GC 1.3.0v y versiones anteriores, la entrada controlada por el usuario se pasaba a la función exec del módulo child_process sin ningún saneamiento, lo que conducía a una ejecución remota de código ciega no autenticada.

Vulnerabilidad

En /routes/routes-api.js, la entrada del usuario recibida a través del parámetro file y pasada a la función exec de child_process conduce a una RCE ciega no autenticada.

RCE ciega

La ejecución remota de código ciega (RCE) en aplicaciones web ocurre cuando un atacante puede ejecutar código arbitrario en un servidor sin retroalimentación inmediata ni conocimiento directo de los resultados. Esta vulnerabilidad a menudo surge de un manejo inadecuado de la entrada del usuario y puede ser explotada a través de mecanismos como la ejecución de comandos. Referencias:

  • Serie de hojas de referencia de OWASP: Inyección de comandos de OWASP Foundation
  • CWE-94: Control inadecuado de la generación de código ('Inyección de código')

Producto afectado

SPX-GC <= 1.3.0v

Versión corregida

Corregido en el commit 31c96893a193428a3a11499ed0e165125f9bbe23, los cambios se añadieron a la rama master, por lo que la nueva compilación e instalación desde esa rama no son vulnerables. La corrección aún no se ha publicado como release en GitHub.

ID de CVE

CVE-2024-44623

Tipo de vulnerabilidad

Ejecución remota de código ciega

Causa raíz

Uso de entrada del usuario en la función require('child_process').exec('open "' + folder + '"'); en el archivo routes/routes-api.js

Impacto

Un usuario no autenticado puede ejecutar comandos de shell en las instancias donde se esté ejecutando la herramienta vulnerable SPX-GC.

CVSS

9.8

Referencias

Código vulnerable: routes/routes-api.js#L37-L39

Commit de corrección: 31c96893a193428a3a11499ed0e165125f9bbe23

Descargar herramienta