Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-21513 — PoC para CVE-2024-21513 | Kitploit
Herramientas/GitHubGitHub/nskath/cve-2024-21513
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónLabs y Práctica
GitHubnskath/cve-2024-21513

CVE-2024-21513

PoC para CVE-2024-21513

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-21513

PoC para CVE-2024-21513 Exploit original documentado por Snyk Security Research

Exploit

CVE-2024-21513 es una vulnerabilidad en langchain-experimental donde los resultados no validados de consultas SQL se pasaban a eval() de Python, permitiendo la ejecución remota de código mediante inyección de entrada basada en SQL.

Estructura del PoC

Este PoC es una aplicación Flask muy básica con HTML en línea donde los usuarios pueden ingresar coordenadas en una base de datos SQLite.

Si un usuario ingresa una carga maliciosa en el valor y, una característica vulnerable de LangChain-Experimental obtendrá el valor y basado en el valor x y pasará el resultado a eval(), lo que provoca que se ejecute.

Este PoC tiene un LLM codificado que devuelve la consulta SQL para encontrar dónde x = 10.

Ejemplo:

  1. Agregar varias coordenadas normales a la base de datos
  2. Agregar el punto (10, print("You've been pwned!)) a la base de datos mediante el mismo formulario
  3. Verificar que todos los puntos estén ahí revisando la ruta /debug
  4. Solicitar datos donde x = 10 en la función /query (lo que preguntes no importa, el resultado SQL siempre es el mismo)

Estructura de Archivos

root@kitploit:~
.
├── Dockerfile
├── README.md
├── app
│   ├── db.py
│   ├── exploit.db
│   ├── llm.py
│   ├── main.py
│   └── requirements.txt
└── docker-compose.yml

Cómo Ejecutar Esto

Este exploit está contenerizado para que no afecte nada en tu entorno de desarrollo real.

Asumo que ya tienes Docker y/o Docker Compose instalados (asegúrate de que la configuración de WSL2 esté activada en Docker si estás usando WSL)

Pasos para ejecutar:

  1. git clone https://github.com/nskath/CVE-2024-21513
  2. cd CVE-2024-21513
  3. docker-compose up --build
  4. Visita localhost:5000 (127.0.0.1:5000)

Video del Exploit:

https://github.com/user-attachments/assets/7ad27115-411a-467f-b649-2b3508b6f5df

Descargar herramienta