Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-4123-Exploit — Herramienta de prueba de concepto que envía un payload diseñado a un objetivo y detecta vulnerabilidades de redirección abierta inspeccionando las respuestas 301/302 y las cabeceras Location. | Kitploit
Herramientas/GitHubGitHub/morphykutay/cve-2025-4123-exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y Educación
GitHubmorphykutay/cve-2025-4123-exploit

CVE-2025-4123-Exploit

Herramienta de prueba de concepto que envía un payload diseñado a un objetivo y detecta vulnerabilidades de redirección abierta inspeccionando las respuestas 301/302 y las cabeceras Location.

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PoC CVE-2025-4123

Una pequeña herramienta de prueba de concepto — envía un payload específico a un objetivo y comprueba las respuestas de redirección 301/302, informando de la cabecera Location.

Este repositorio está destinado únicamente a fines educativos/de investigación. Siga las políticas de divulgación responsable. A continuación se incluyen las instrucciones de uso y compilación.


Resumen

Esta herramienta envía una solicitud a un dominio con el siguiente payload añadido y, si el servidor responde con 301 (Movido Permanentemente) o 302 (Encontrado), comprueba la cabecera Location para detectar una posible vulnerabilidad.

Payload: /public/..%2F%5cgoogle.com%2F%3f%2F..%2F..

El programa desactiva el seguimiento automático de redirecciones de Go mediante la función CheckRedirect, lo que permite inspeccionar la respuesta inicial.


Requisitos

  • Go 1.20+ (o cualquier versión reciente de Go)
  • Acceso a Internet (para el dominio objetivo)

Compilación

Puede compilar un ejecutable (.exe de Windows) con los siguientes comandos:

root@kitploit:~
# Linux/macOS
 go build -o cve-2025-4123 main.go

# Windows (PowerShell o CMD)
 go build -o CVE-2025-4123.exe main.go

Uso

root@kitploit:~
Uso: CVE-2025-4123.exe [https://example.com]

Ejemplo:

root@kitploit:~
./CVE-2025-4123.exe https://target.example.com

El programa hace lo siguiente:

  • Envía una solicitud GET al dominio proporcionado (os.Args[1]) con el payload añadido.
  • Si la respuesta es 301 o 302, imprime la cabecera Location: VULN FOUND: <location>
  • De lo contrario, imprime CVE-2025-4123 Not Found.
  • Cualquier solicitud redirigida también se imprime mediante la devolución de llamada CheckRedirect: Redirected to <URL>.

Ejemplo de salida

Detección exitosa (ejemplo):

root@kitploit:~
VULN FOUND: https://google.com/

El seguimiento de redirecciones mediante la devolución de llamada CheckRedirect podría generar:

root@kitploit:~
Redirected to  https://google.com/

Notas

  • De forma predeterminada, http.Get sigue automáticamente las redirecciones 301/302. En este PoC, se utiliza CheckRedirect para desactivar el seguimiento automático, lo que permite el acceso directo a la cabecera Location.
  • La cabecera Location puede no ser siempre una URL absoluta; podría ser relativa o tener otro formato. En tales casos, utilice url.Parse y resp.Request.URL.ResolveReference para construir la URL completa.
  • No pruebe en sistemas sin permiso. Las pruebas no autorizadas pueden ser ilegales.

Sugerencias de desarrollo/mejora

  • Añadir validación de argumentos CLI y banderas como --timeout.
  • Añadir opciones de salida -o/--output para guardar resultados en JSON o CSV.
  • Implementar escaneo paralelo (concurrencia) con cuidado para evitar sobrecargar los objetivos.
  • Manejar cabeceras Location vacías o inesperadas con un análisis/normalización robusto.

Divulgación responsable

Si este PoC detecta una vulnerabilidad real, contacte con el equipo de seguridad de la organización objetivo e infórmelo de manera responsable. Coordine con la organización antes de realizar cualquier divulgación pública.


Descargar herramienta