Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-17543-PHP-Exposure-Validator — Validador seguro de PowerShell para la exposición a PHP CVE-2026-17543 mediante cabeceras HTTP y sondas no destructivas de formularios de inicio de sesión. | Kitploit
Herramientas/GitHubGitHub/pratham220/cve-2026-17543-php-exposure-validator
Herramientas DefensivasReconocimientoEscáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de Penetración

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
pratham220/cve-2026-17543-php-exposure-validator

CVE-2026-17543-PHP-Exposure-Validator

Validador seguro de PowerShell para la exposición a PHP CVE-2026-17543 mediante cabeceras HTTP y sondas no destructivas de formularios de inicio de sesión.

Ver Repositorio
hace 14 díasAún no revisado

Validador de Exposición PHP CVE-2026-17543

Validador seguro del lado de la red para comprobar una posible exposición a PHP CVE-2026-17543.

Este proyecto comprueba si un servidor web remoto expone una versión de PHP afectada por CVE-2026-17543 y, opcionalmente, puede realizar pruebas no destructivas en formularios de inicio de sesión utilizando caracteres inofensivos de comillas y barras invertidas.

Esto no es un exploit.


Descripción general

CVE-2026-17543 afecta a ciertas versiones de PHP donde el escape incorrecto de las barras invertidas en parámetros controlados por el atacante puede contribuir a condiciones de inyección SQL en rutas de código PHP relacionadas con PostgreSQL.

Esta herramienta ayuda a los defensores a validar la exposición desde la red mediante:

  • Comprobación de los encabezados HTTP para detectar versiones de PHP expuestas.
  • Detección de versiones de PHP afectadas.
  • Envío opcional de sondas seguras de comillas/barras invertidas a formularios de inicio de sesión.
  • Búsqueda de indicadores visibles de errores SQL/PHP.

Versiones afectadas

Las versiones afectadas conocidas incluyen:

root@kitploit:~
PHP 8.2.x antes de 8.2.33
PHP 8.3.x antes de 8.3.30
PHP 8.4.x antes de 8.4.24

Uso

Solo comprobación de versión

root@kitploit:~
.\Test-CVE-2026-17543.ps1 -BaseUrl "http://example.local/"

Comprobación de versión con sonda segura en formulario de inicio de sesión

root@kitploit:~
.\Test-CVE-2026-17543.ps1 `
  -BaseUrl "http://example.local/" `
  -LoginPath "/login.php" `
  -UsernameField "Login[username]" `
  -PasswordField "Login[password]" `
  -TokenField "Login[token]"

Ejemplo de salida

La siguiente es una salida de ejemplo falsa/anonimizada.

root@kitploit:~
=== PHP CVE-2026-17543 Exposure Validator ===
Target: http://example.local/

[*] Checking HTTP headers...

[*] Relevant headers:
    Server: Apache
    X-Powered-By: PHP/8.2.27

[+] Detected PHP version: 8.2.27
[!] Finding: PHP 8.2.27 is below fixed version 8.2.33.
[!] Status: Potentially vulnerable by version exposure.

[*] Starting optional safe login-form probes...
[*] Login URL: http://example.local/login.php
[*] Username field: Login[username]
[*] Password field: Login[password]
[*] Token field: Login[token]

------------------------------
[*] Testing username payload: [testuser]
[*] Token extracted: abc123...def456
[*] HTTP Status: 200
[*] Response Length: 5970
[+] No visible SQL/PHP error indicators found.

------------------------------
[*] Testing username payload: [']
[*] Token extracted: abc123...def456
[*] HTTP Status: 200
[*] Response Length: 5970
[+] No visible SQL/PHP error indicators found.

Done.

Lo que esta herramienta no hace

Esta herramienta no:

  • Omite la autenticación.
  • Vuelca el contenido de la base de datos.
  • Modifica registros de la base de datos.
  • Utiliza cargas útiles SQL destructivas.
  • Utiliza UNION SELECT, OR 1=1, DROP, DELETE, UPDATE o cargas útiles similares.
  • Explota un sistema objetivo.
Descargar herramienta