
CVE-2024-2961 (CNEXT) Exploit de lectura de archivos PHP a RCE adaptado a un canal XXE/CTF
Adapta el script de explotación de lectura de archivos PHP -> RCE del cnext-exploits oficial de Ambionics al escenario de subida de SVG + XXE de lectura arbitraria de archivos (tipo de reto "subidor de avatares" de PolarisCTF 2026).
php://filter, data://, zlib (el script check_vulnerable() lo verifica automáticamente)pip install -r requirements.txt (pwntools, ten, requests)| -> /: cuando la URL de la entidad XML contiene |, libxml falla al parsear (probado: DOMDocument devuelve un documento vacío); php://filter admite filtros desnudos sin prefijo separados por /, equivalente a read=a|b|c.LIBC_FILE se cambió a una ruta relativa (funciona tanto en Windows como en Linux).download_file ahora usa open() para escribir (la Path exportada por la librería ten es una subclase de PosixPath, no instanciable en Windows).Remote al inicio del script: introduce la URL de la API del reto y las credenciales.Remote.send/download (la implementación de ejemplo está pensada para la forma de API de "subir SVG + parsear al visualizar"; para otras formas, imita el patrón).-s con temporización para verificar):python cnext-exploit-xxe-polaris.py <url> '/readflag > /var/www/html/uploads/flag_out.txt' -s 2
Cuando veas EXPLOIT SUCCESS, usa la primitiva de lectura para recuperar el archivo de salida.