Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ai-exploits — Una colección de exploits del mundo real de AI/ML para vulnerabilidades divulgadas de manera responsable. | Kitploit
Herramientas/GitHubGitHub/protectai/ai-exploits
Escáneres de VulnerabilidadesFrameworks de ExploitsExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRecursos CuradosSeguridad de IA
GitHubprotectai/ai-exploits

ai-exploits

Una colección de exploits del mundo real de AI/ML para vulnerabilidades divulgadas de manera responsable.

Ver Repositorio
1.7k167hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploits de IA

Logo de Exploits de IA

El mundo de la IA tiene un problema de seguridad y no solo está en las entradas dadas a LLMs como ChatGPT. Basado en investigaciones realizadas por Protect AI y expertos en seguridad independientes en la Plataforma de Bug Bounty Huntr, existen ataques mucho más impactantes y prácticos contra las herramientas, bibliotecas y marcos utilizados para construir, entrenar e implementar modelos de aprendizaje automático. Muchos de estos ataques conducen a tomas completas del sistema y/o pérdida de datos sensibles, modelos o credenciales, la mayoría de las veces sin necesidad de autenticación.

Con el lanzamiento de este repositorio, Protect AI espera desmitificar para la comunidad de Seguridad de la Información cómo se ven los ataques prácticos contra la infraestructura de IA/Aprendizaje Automático en el mundo real y crear conciencia sobre la cantidad de componentes vulnerables que existen actualmente en el ecosistema de IA/ML. Se pueden encontrar más vulnerabilidades aquí:

  • Reporte de Vulnerabilidades de Noviembre
  • Reporte de Vulnerabilidades de Diciembre
  • Reporte de Vulnerabilidades de Enero
  • Reporte de Vulnerabilidades de Febrero
  • Reporte de Vulnerabilidades de Marzo
  • Reporte de Vulnerabilidades de Abril
  • Reporte de Vulnerabilidades de Mayo
  • Reporte de Vulnerabilidades de Junio
  • Reporte de Vulnerabilidades de Julio

Visión General

Este repositorio, ai-exploits, es una colección de exploits y plantillas de escaneo para vulnerabilidades divulgadas de manera responsable que afectan a herramientas de aprendizaje automático.

Cada herramienta vulnerable tiene varias subcarpetas que contienen tres tipos de utilidades: módulos de Metasploit, plantillas de Nuclei y plantillas CSRF. Los módulos de Metasploit son para profesionales de la seguridad que buscan explotar las vulnerabilidades y las plantillas de Nuclei son para escanear un gran número de servidores remotos para determinar si son vulnerables.

Demo

Video que muestra la ejecución de uno de los módulos de Metasploit contra Ray:

Exploit Demo

Configuración y Uso

La forma más fácil de usar los módulos y las plantillas de escaneo es construir y ejecutar la imagen Docker proporcionada por el Dockerfile en este repositorio. La imagen Docker tendrá Metasploit y Nuclei ya instalados junto con toda la configuración necesaria.

Docker

  1. Construir la imagen:

    root@kitploit:~
    git clone https://github.com/protectai/ai-exploits && cd ai-exploits
    docker build -t protectai/ai-exploits .
    
  2. Ejecutar la imagen Docker:

    root@kitploit:~
    docker run -it --rm protectai/ai-exploits /bin/bash
    

El último comando lo llevará a una sesión de bash en el contenedor con msfconsole y nuclei listos para usar.

Uso de los Módulos de Metasploit

Con Docker

Inicie la consola de Metasploit (los nuevos módulos estarán disponibles bajo la categoría exploits/protectai), cargue un módulo, configure las opciones y ejecute el exploit.

root@kitploit:~
msfconsole
msf6 > use exploit/protectai/ray_job_rce
msf6 exploit(protectai/ray_job_rce) > set RHOSTS <IP objetivo>
msf6 exploit(protectai/ray_job_rce) > run

Con Metasploit Instalado Localmente

Cree una carpeta ~/.msf4/modules/exploits/protectai y copie los módulos de exploit en ella.

root@kitploit:~
mkdir -p ~/.msf4/modules/exploits/protectai
cp ai-exploits/ray/msfmodules/* ~/.msf4/modules/exploits/protectai
msfconsole
msf6 > use exploit/protectai/<nombre_del_exploit.py>

Uso de Plantillas de Nuclei

Nuclei es un motor de escaneo de vulnerabilidades que se puede utilizar para escanear grandes cantidades de servidores en busca de vulnerabilidades conocidas en aplicaciones web y redes.

Navegue a la carpeta de plantillas de nuclei, por ejemplo ai-exploits/mlflow/nuclei-templates. En el contenedor Docker, estas se almacenan en la carpeta /root/nuclei-templates. Luego simplemente apunte al archivo de plantilla y al servidor objetivo.

root@kitploit:~
cd ai-exploits/mlflow/nuclei-templates
nuclei -t mlflow-lfi.yaml -u http://<objetivo>:<puerto>

Uso de Plantillas CSRF

Las vulnerabilidades de Cross-Site Request Forgery (CSRF) permiten a los atacantes levantar un servidor web que aloje una página HTML maliciosa que ejecutará una solicitud al servidor objetivo en nombre de la víctima. Este es un vector de ataque común para explotar vulnerabilidades en aplicaciones web, incluyendo aplicaciones web que solo están expuestas en la interfaz de localhost y no en la red más amplia. A continuación se muestra un ejemplo de demostración simple de cómo usar una plantilla CSRF para explotar una vulnerabilidad en una aplicación web.

Inicie un servidor web en la carpeta csrf-templates. Python permite levantar un servidor web simple en cualquier directorio. Navegue a la carpeta de plantillas e inicie el servidor.

root@kitploit:~
cd ai-exploits/ray/csrf-templates
python3 -m http.server 9999

Ahora visite la dirección del servidor web que acaba de levantar (http://127.0.0.1:9999) y presione F12 para abrir las herramientas de desarrollador, luego haga clic en la pestaña Network. Haga clic en el enlace a ray-cmd-injection-csrf.html. Debería ver que el navegador envió una solicitud al servidor vulnerable en su nombre.

Guías de Contribución

Damos la bienvenida a las contribuciones a este repositorio. Lea nuestras Guías de Contribución para obtener más información sobre cómo contribuir.

Licencia

Este proyecto está licenciado bajo la Licencia Apache 2.0.

Descargar herramienta