Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24011-PoC — Enumeración de Usuarios de Umbraco - CVE-2025-24011 PoC | Kitploit
Herramientas/GitHubGitHub/puben/cve-2025-24011-poc
Análisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubpuben/cve-2025-24011-poc

CVE-2025-24011-PoC

Enumeración de Usuarios de Umbraco - CVE-2025-24011 PoC

Ver Repositorio
12hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Prueba de concepto para CVE-2025-24011 basada en https://github.com/advisories/GHSA-hmg4-wwm5-p999

Esta herramienta ha sido probada en Umbraco versión 15.1.1 y 13.7.2 en Ubuntu 24.04.2 LTS

Los nombres de usuario en Umbraco son (según entiendo) correos electrónicos.

Esta herramienta acepta una lista de "nombres de usuario" (-f) y una url (-u) p.ej. https://192.168.122.215:8443

ejemplo de uso

python3 poc.py -f emails.txt -u https://192.168.122.215:8443

CONFIGURACIÓN DEL LABORATORIO

instalar .NET SDK 9.0 manualmente

root@kitploit:~
wget https://dotnet.microsoft.com/en-us/download/dotnet/thank-you/sdk-9.0.100-linux-x64-binaries
sudo mkdir -p /usr/local/dotnet
sudo tar -xvf dotnet-sdk-8.0.407-linux-x64.tar.gz -C /usr/local/dotnet/

export PATH="/usr/local/dotnet:$PATH"
export DOTNET_ROOT="/usr/local/dotnet"

dotnet new install Umbraco.Templates::15.1.1
dotnet new umbraco -n MyCustomUmbracoProject

cd MyCustomUmbracoProject
dotnet build
dotnet run --urls "https://0.0.0.0:8443"

habilitar usuario bloqueado en la base de datos sqlite update umbracoUser set userNoConsole = 0 where id == -1;

NOTAS

  • Esta herramienta realiza intentos de inicio de sesión incorrectos y puede potencialmente bloquear a un usuario si se hacen demasiados intentos incorrectos para un usuario existente (el valor predeterminado son 5 intentos de contraseña incorrectos por usuario)
  • Esta técnica no funcionará si el usuario está bloqueado
  • Se ha observado que la herramienta reporta falsos positivos, pero el "factor" se puede ajustar si se reportan demasiados falsos positivos.
  • Todo el crédito al titular del CVE (creo https://github.com/AndyButland)
Descargar herramienta