Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Google-chrome-zero-day — CVE-2025-6554 | Kitploit
Herramientas/GitHubGitHub/muhammednihalmp/google-chrome-zero-day
Análisis de VulnerabilidadesExplotaciónSeguridad WebCTFDetección de IntrusionesAprendizaje y EducaciónRespuesta a IncidentesExplotación de BinariosLabs y Práctica
GitHubmuhammednihalmp/google-chrome-zero-day

Google-chrome-zero-day

CVE-2025-6554

Ver Repositorio
1111hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Google Chrome Zero-Day — Track de Seguridad Web

Aprende, practica y defiende — éticamente.
Este repositorio contiene materiales de curso y laboratorios para el módulo Web Security. Úselo solo en entornos controlados y legales (VMs, redes de laboratorio) y siga la Divulgación Responsable y el Código de Conducta a continuación.


Tabla de contenidos

  • Visión general
  • Resultados de aprendizaje
  • Resumen del caso de estudio
  • Módulos del curso y temario
  • Ejercicios de laboratorio (seguros/controlados)
  • Configuración del entorno de laboratorio
  • Guía de mitigaciones y detección
  • Divulgación responsable y ética
  • Contribuciones
  • Referencias
  • Licencia

Visión general

Este repositorio respalda un track de formación en seguridad ofensiva que enseña análisis de vulnerabilidades web, fundamentos de explotación y detección defensiva mediante un enfoque basado en casos de estudio reales. El énfasis está en el aprendizaje ético, configuraciones de laboratorio reproducibles y técnicas prácticas de mitigación/detección.


Resultados de aprendizaje

Al completar este módulo podrás:

  • Explicar los fundamentos del motor V8 y cómo surgen los errores de confusión de tipos.
  • Analizar una vulnerabilidad real de navegador a alto nivel.
  • Reproducir demostraciones seguras y no destructivas en VMs de laboratorio aisladas.
  • Implementar pasos de mitigación y firmas de detección para entornos empresariales.
  • Seguir las mejores prácticas de divulgación responsable y respuesta a incidentes.
Descargar herramienta

Caso de estudio (resumen)

Este curso utiliza una vulnerabilidad del motor del navegador como caso de enseñanza. Los materiales se centran en la investigación, el triaje de fallos y las contramedidas defensivas. No se incluye código de exploit armado. Todos los ejercicios están diseñados para ser no destructivos y estar contenidos dentro de VMs de laboratorio.


Módulos del curso y temario (alto nivel)

  1. Introducción a los motores de navegador y los internos de V8
  2. Confusión de tipos: teoría y ejemplos seguros
  3. Recorrido del caso de estudio (análisis de alto nivel)
  4. Laboratorio seguro: demostraciones controladas de comportamiento de memoria
  5. Análisis de fallos y triaje
  6. Caza y detección (reglas EDR/SIEM)
  7. Mitigación, gestión de parches y endurecimiento
  8. Divulgación responsable y ética

Ejercicios de laboratorio (seguros)

Cada laboratorio DEBE ejecutarse en entornos de VM aislados basados en instantáneas. Ejemplos de laboratorios:

  • Inspección del diseño de objetos V8 (compilaciones de depuración, instrumentación)
  • Demostración controlada de confusión de tipos (solo instrumentación, no exploit)
  • Análisis de fallos y triaje simbolizado
  • Creación de reglas de detección (ejemplos YARA/EDR/SIEM)

No ejecute exploits o PoCs que intenten ejecución remota de código en sistemas de producción o de terceros.


Configuración del entorno de laboratorio (mínimo recomendado)

  • Host con virtualización (VirtualBox/VMware/KVM)
  • VM víctima: Windows 10/11 o Linux con símbolos de depuración de Chrome/Chromium
  • VM atacante: Kali/Ubuntu (herramientas de análisis)
  • VM de instrumentación (opcional): servidor de símbolos, herramientas de depuración
  • Herramientas: compilaciones de depuración de Chrome, WinDbg/gdb, procmon, paquetes de símbolos, herramientas Node/V8, ELK o SIEM para registro

Tome una instantánea antes de cada ejercicio.


Mitigaciones y detección (práctico)

  • Parchear rápidamente: aplicar las actualizaciones del proveedor tan pronto como estén disponibles.
  • Habilitar el aislamiento de sitios y procesos en los navegadores.
  • Usar filtrado de contenido y políticas de ejecución de JS para contenido no confiable.
  • Reglas EDR/SIEM: alertar sobre fallos repetidos del renderizador con pilas similares, patrones anómalos de payload JS, comportamientos inusuales posteriores a la visita.
  • Monitorear la red: observar conexiones salientes originadas por el navegador hacia dominios sospechosos.

Divulgación responsable y ética

  • Obtener siempre autorización antes de probar sistemas.
  • Usar redes de laboratorio aisladas para la investigación.
  • Si se descubre una vulnerabilidad, seguir un proceso de divulgación responsable (equipos de seguridad del proveedor, divulgación coordinada).
  • No publicar código de exploit armado.

Contribuciones

Se aceptan contribuciones (laboratorios, reglas defensivas, contenido de detección, documentación). Reglas:

  • No publicar PoCs de exploit que habiliten RCE.
  • Envíos limitados a demostraciones benignas, contenido defensivo, instrucciones de laboratorio, diapositivas y artículos.
  • Abrir un PR con pasos reproducibles y detalles del entorno de laboratorio.

Preparado por: Nihal MP