Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-90817 — Comprobador en Python y hook de exploit para CVE-2026-90817, un RCE crítico no autenticado en REDCap a través del enrutamiento __passthru de encuestas, con escaneo masivo e importación de objetivos desde FOFA. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-90817
ReconocimientoEscáneres de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-90817

CVE-2026-90817

Comprobador en Python y hook de exploit para CVE-2026-90817, un RCE crítico no autenticado en REDCap a través del enrutamiento __passthru de encuestas, con escaneo masivo e importación de objetivos desde FOFA.

1hace 9h 25mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

CVE-2026-90817 — REDCap Survey Passthru + Data Import RCE

Comprobador en Python 3 (y hook de exploit configurable) para CVE-2026-90817 (Securifera / Ryan Wincey).

ProductoREDCap (Vanderbilt)
Afectados≥ 13.3.0 (hasta el parche de la rama)
Corregido16.0.49 LTS, 17.3.10 LTS, 17.4.4 Standard+
CVSS 3.19.8 Crítico
AuthNinguna — se requiere un hash de encuesta público válido (s=) para la cadena completa
CWECWE-73, CWE-94

Resumen

Desde un contexto de encuesta pública, los atacantes pueden abusar del enrutamiento __passthru (passthrough de encuesta) para alcanzar controladores no previstos (p. ej. Data Import), y luego desencadenar un manejo inseguro de rutas de archivo / flujo → RCE.

Securifera no ha publicado aún la cadena HTTP completa (no hay PoC público en GitHub / Exploit-DB en el momento de publicación del repositorio).

exploit_chain.example.json es solo un marcador de posición (rutas/parámetros supuestos). No producirá RCE.
Prueba en seco de investigación: --allow-placeholder-chain (envía solicitudes; se espera fallo).

Requisitos

  • Python 3.9+
  • pip install -r requirements.txt

Uso

root@kitploit:~
pip install -r requirements.txt

# Single target (survey hash required for survey + passthru tests)
python poc.py -u https://redcap.example.edu/redcap --hash Ab12Xy34Zq --mode check

# Shorthand: base|hash
python poc.py -u "https://redcap.example.edu/redcap|Ab12Xy34Zq" --mode check

# Mass check (one URL per line, optional |hash)
python poc.py --list targets.example.txt --mode check -j 20 -q

# Live stream: every host + test summary (recommended for long lists)
python poc.py --list targets.example.txt --mode check -j 20 -q --flow

# Exploit (after advisory → real exploit_chain.json)
cp exploit_chain.example.json exploit_chain.json   # edit with real values
python poc.py -u https://redcap.example.edu/redcap --hash XXX --mode exploit -c id \
  --chain exploit_chain.json

Exportación de FOFA → lista de objetivos

root@kitploit:~
# Place export as fofa_csv_7561.csv (or any fofa*.csv), then:
python fofa_to_list.py
# Writes list.txt (gitignored) and normalizes the CSV with a url column
python poc.py --list list.txt --mode check -j 20 -q --flow

Formato de la lista de objetivos

root@kitploit:~
https://uni.edu/redcap|SurveyHash10
https://uni.edu/redcap?s=SurveyHash10
https://uni.edu/redcap

Sin un hash, check aún puede identificar REDCap y señalar ventanas de versión, pero no puede validar la encuesta ni ejecutar sondeos passthru.

Captura de pantalla (comprobación masiva con --flow)

Mass check live output

Opciones de CLI

Salida (comprobación masiva)

ArchivoContenido
cve_2026_90817_results.jsonlJSON por objetivo
hits.txtCandidatos (exploitable_candidate)

Valores comunes de status (check)

Limitaciones

  • Exploit requiere la ruta __passthru exacta y los nombres de parámetros de Securifera/vendor; los valores por defecto son marcadores de posición.
  • Muchas instancias ocultan las cadenas de versión; vulnerable_version puede ser null.
  • Las filas de FOFA title="REDCap" a menudo carecen de hashes de encuesta — las precondiciones del CVE necesitan s= de enlaces públicos.
  • Solo pruebas autorizadas.

Pistas de FOFA / descubrimiento

root@kitploit:~
title="REDCap"
body="redcap_version"
body="/surveys/?s="

Estructura del repositorio

root@kitploit:~
.
├── poc.py
├── fofa_to_list.py
├── exploit_chain.example.json
├── poc.png                 # example --flow terminal output
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Referencias

  • NVD — CVE-2026-90817
  • CVE Record
  • Securifera advisories

Legal

Solo para pruebas de seguridad autorizadas. Usted es responsable del cumplimiento de las leyes aplicables y las reglas del programa.

Descargar herramienta
ModoQué hace
checkHuella de REDCap, heurísticas de versión, encuesta s= válida (si se proporciona el hash), sondeos __passthru → DataImport
exploitSe ejecuta solo con un exploit_chain.json verificado (no el ejemplo de marcador de posición)
OpciónDescripción
-u, --urlURL base única (o URL|hash)
--hashHash de encuesta público (valor s=)
--listArchivo de objetivos (una URL o URL|hash por línea)
--modecheck o exploit
--chainCadena JSON para el modo exploit (por defecto exploit_chain.json)
--allow-placeholder-chainPermitir JSON de ejemplo en modo exploit (sin RCE real)
-c, --commandComando de shell (modo exploit; requiere una cadena funcional)
--threads, -jConcurrencia masiva (por defecto 15)
--timeoutTiempo de espera HTTP en segundos (por defecto 25)
--proxyURL del proxy HTTP(S)
--outputResultados JSONL (por defecto cve_2026_90817_results.jsonl)
--vuln-listCheck → hits.txt; exploit → exploited.txt
--quiet, -qSuprime los tics de progreso periódicos
--flow, -fUna línea por objetivo completado (sitio + resumen de pruebas)
EstadoSignificado
passthru_dataimport_reachableEncuesta válida + la ruta passthru parece Data Import
passthru_probe_reachablePassthru devolvió HTTP no bloqueado
likely_vulnerable_versionVersión en la ventana afectada (encuesta OK, sondeos no concluyentes)
redcap_version_hot_no_hashHeurísticas de versión afectada, no se proporcionó hash de encuesta
redcap_no_survey_hashREDCap OK, sin hash, versión desconocida
patched / patched_no_surveyIgual o superior a la versión corregida para la rama
no_valid_surveyHash inválido o encuesta no pública
no_redcapEl host no parece REDCap
survey_ok_version_unknownEncuesta OK, cadena de versión no encontrada