Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-1388 | Kitploit
Herramientas/GitHubGitHub/r0otk3r/cve-2022-1388
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlRed Teaming
GitHubr0otk3r/cve-2022-1388

CVE-2022-1388

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-1388 - Omisión de autenticación y RCE en iControl REST de F5 BIG-IP

Este script de Python explota CVE-2022-1388, una vulnerabilidad crítica en F5 BIG-IP iControl REST que permite la ejecución remota de comandos sin autenticación mediante un control de acceso inadecuado y un manejo incorrecto de las cabeceras HTTP.

⚠️ Solo con fines educativos y de investigación de seguridad autorizada. No lo utilices contra sistemas que no poseas o para los que no tengas permiso explícito de prueba.

Resumen de la vulnerabilidad

  • CVE ID: CVE-2022-1388
  • Proveedor: F5 Networks
  • Producto afectado: BIG-IP (varias versiones)
  • Impacto: Los atacantes remotos pueden omitir la autenticación y ejecutar comandos arbitrarios del sistema mediante peticiones HTTP manipuladas.

Características

  • Ejecución remota de comandos a través de la API REST
  • Shell interactivo opcional (--shell)
  • Soporte para autenticación básica HTTP personalizada
  • Verificación SSL deshabilitada (para certificados autofirmados)

Uso

root@kitploit:~
python3 cve_2022_1388_exploit.py -u <target_url> -c "<command>"

Ejemplos

Ejecutar un solo comando

root@kitploit:~
python3 cve_2022_1388_exploit.py -u https://192.168.1.1 -c "id"
id

Ejecutar con credenciales personalizadas

root@kitploit:~
python3 cve_2022_1388_exploit.py -u https://192.168.1.1 -a "root:password" -c "whoami"
whoa

Iniciar shell interactivo

root@kitploit:~
python3 cve_2022_1388_exploit.py -u https://192.168.1.1 --shell
shell

Cómo funciona

  • El script omite la autenticación configurando cabeceras X-F5-Auth-Token y Authorization falsificadas.

  • Envía una petición POST a: /mgmt/tm/util/bash

  • El payload desencadena la ejecución del comando shell especificado.

Mitigación

  • Actualiza a las versiones parcheadas de F5 BIG-IP según lo recomendado por el aviso de seguridad de F5.

  • Restringe el acceso a la interfaz iControl REST.

Licencia

Este script de exploit se proporciona únicamente con fines educativos. El uso es totalmente bajo tu propio riesgo.

Canales oficiales

  • YouTube @rootctf
  • X @r0otk3r
Descargar herramienta