Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-34070 — Exploit de prueba de concepto para CVE-2024-34070, un XSS almacenado en Froxlor. Detecta instancias vulnerables, extrae la versión e inyecta un payload para crear una cuenta de administrador. | Kitploit
Herramientas/GitHubGitHub/okymi-x/cve-2024-34070
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y Educación
GitHubokymi-x/cve-2024-34070

CVE-2024-34070

Exploit de prueba de concepto para CVE-2024-34070, un XSS almacenado en Froxlor. Detecta instancias vulnerables, extrae la versión e inyecta un payload para crear una cuenta de administrador.

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-34070 Froxlor PoC

Prueba de concepto en Python para CVE-2024-34070, un problema de XSS almacenado en Froxlor anterior a 2.1.9 a través de intentos de inicio de sesión fallidos escritos en el registro del sistema.

ADVERTENCIA

Este proyecto es solo para pruebas de seguridad autorizadas, laboratorios CTF y uso educativo. No lo ejecutes contra sistemas que no poseas o para los que no tengas permiso explícito para realizar pruebas. El modo de explotación puede crear una cuenta de administrador en la instancia objetivo de Froxlor.

Funcionalidades

  • Detectar una instancia de Froxlor.
  • Extraer la versión de Froxlor de una sesión de administrador autenticada, cuando se proporcionan credenciales válidas.
  • Informar si la versión detectada es vulnerable (< 2.1.9).
  • Inyectar el payload XSS almacenado que crea un nuevo administrador.
  • Verificar si la cuenta de administrador creada puede iniciar sesión.

Uso

Detección no autenticada:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check

Detección autenticada, utilizada para obtener la versión exacta de Froxlor:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check --login admin --password 'password'

Modo de explotación, creando un nuevo administrador:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --exploit \
  --new-admin abcd \
  --new-password 'Abcd@@1234' \
  --new-email [email protected]

Si un administrador o un bot de automatización lee los registros del sistema de Froxlor, el paso de verificación debería redirigir eventualmente a admin_index.php.

Notas

  • El script utiliza solo la biblioteca estándar de Python.
  • Sin una sesión de administrador autenticada, la versión exacta puede ser desconocida. En ese caso, --check puede confirmar Froxlor pero no puede determinar estrictamente la vulnerabilidad.
  • El payload utiliza una URL relativa (/admin_admins.php) para que funcione contra la instancia objetivo en lugar de un dominio codificado.
Descargar herramienta