Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-4698 | Kitploit
Herramientas/GitHubGitHub/mnqazi/cve-2023-4698
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubmnqazi/cve-2023-4698

CVE-2023-4698

Ver Repositorio
hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-4698

Inclusión de Archivos Locales (LFI) en usememos/memos < 0.13.2

Descripción

Hoy quiero destacar un descubrimiento significativo: una vulnerabilidad de seguridad crítica identificada en usememos/memos. Esta vulnerabilidad, que se encuentra en la categoría de Inclusión de Archivos Locales (LFI), representa una grave amenaza para los sistemas que ejecutan versiones de usememos/memos anteriores a 0.13.2. A este problema se le ha asignado el identificador CVE-2023–4698. En esta publicación de blog, analizaremos esta vulnerabilidad, comprenderemos sus implicaciones y enfatizaremos la urgencia de abordarla.

Entendiendo la Vulnerabilidad LFI

En el corazón de esta vulnerabilidad se encuentra una falla de Inclusión de Archivos Locales (LFI). Este tipo de vulnerabilidad permite a los atacantes leer archivos arbitrarios en un servidor explotando debilidades en el código. Específicamente, esta vulnerabilidad surge de una falla que permite a los atacantes manipular el parámetro “InternalPath” en una solicitud, lo que finalmente lleva a la inclusión de archivos del sistema de archivos del servidor.

Prueba de Concepto

Video Thumbnail

Impacto de la Vulnerabilidad

Las implicaciones de explotar con éxito la vulnerabilidad de Inclusión de Archivos Locales (LFI) son de gran alcance y profundamente preocupantes. Para los sistemas que ejecutan versiones afectadas de usememos/memos (< 0.13.2), las consecuencias pueden incluir: Fuga de Datos: Los atacantes pueden acceder a archivos sensibles, como archivos de configuración y bases de datos, lo que potencialmente conduce a la fuga de datos y violaciones de privacidad. Compromiso del Servidor: En ciertos escenarios, el LFI puede escalar a Ejecución Remota de Código (RCE), otorgando a los atacantes la capacidad de ejecutar código arbitrario en el sistema objetivo, resultando potencialmente en el compromiso total del servidor. Ataques Secundarios: El LFI puede servir como un trampolín para lanzar ataques adicionales, incluyendo Directory Traversal, Server-Side Request Forgery (SSRF) o Denial of Service (DoS). Estos ataques pueden comprometer aún más el sistema o interrumpir su funcionamiento normal.

Identificando el Código Vulnerable

Esta vulnerabilidad se origina en el propio código, principalmente dentro del archivo "resource.go", que abarca las líneas 1 a 69. El problema central reside en la validación y saneamiento inadecuados de la entrada del usuario para el campo "InternalPath". Esta omisión permite a los atacantes proporcionar un valor malicioso para "InternalPath" al crear o actualizar un Resource. Esta entrada maliciosa se utiliza entonces ciegamente para acceder a archivos sensibles dentro del sistema de archivos del servidor.

Por ejemplo, un atacante podría establecer el campo "InternalPath" a "/etc/passwd" o "/proc/self/environ", intentando recuperar archivos sensibles del servidor. Como resultado, el servidor divulga inadvertidamente el contenido de estos archivos internos, exponiendo potencialmente información altamente sensible.

Referencias

Para obtener más detalles sobre esta vulnerabilidad, consulte los siguientes recursos:

  • Informe de huntr.dev
  • Medium Blog - Inclusión de Archivos Locales (LFI) en usememos/memos < 0.13.2

También puedes seguirme para estar al tanto de mi investigación y otros temas relacionados con la seguridad:

  • Instagram: @mnqazi
  • Twitter: @mnqazi
  • Facebook: @mnqazi
  • LinkedIn: M Nadeem Qazi

Prioricemos la seguridad y protejamos nuestros sistemas de posibles amenazas. ¡Mantente vigilante! 💻🔒

Descargar herramienta