Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Ashwesker-CVE-2026-21440 — Prueba de concepto de exploit para CVE-2026-21440, un path traversal crítico en las subidas multipart de AdonisJS que permite la escritura arbitraria de archivos y la ejecución remota de código. | Kitploit
Herramientas/GitHubGitHub/redpack-kr/ashwesker-cve-2026-21440
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubredpack-kr/ashwesker-cve-2026-21440

Ashwesker-CVE-2026-21440

Prueba de concepto de exploit para CVE-2026-21440, un path traversal crítico en las subidas multipart de AdonisJS que permite la escritura arbitraria de archivos y la ejecución remota de código.

Ver Repositorio
63hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2026-21440 — Vulnerabilidad de Seguridad Crítica

G94XX20WIAAuE0T

🧩 Resumen

CVE-2026-21440 es una vulnerabilidad crítica de path traversal que afecta al framework AdonisJS, específicamente a su manejo de subida de archivos multipart.

⚠️ Si se explota, los atacantes pueden escribir archivos en cualquier parte del servidor, lo que potencialmente puede conducir a ejecución remota de código (RCE).


🏷️ Detalles Clave

CampoValor
ID CVECVE-2026-21440
Gravedad🔴 Crítica
CVSS v4.09.2
CWECWE-22 (Path Traversal)
Vector de AtaqueRed
Autenticación Requerida❌ No

🔍 ¿Cuál es el Problema?

AdonisJS confía incorrectamente en nombres de archivo proporcionados por el usuario durante las subidas de archivos multipart.

Cuando los desarrolladores llaman:

root@kitploit:~
MultipartFile.move()

sin una sanitización estricta, los atacantes pueden enviar nombres de archivo como:

root@kitploit:~
../../../../app/config/startup.js

Esto les permite escapar del directorio de subida previsto y escribir archivos en ubicaciones arbitrarias del servidor.


💥 Impacto

Un atacante puede potencialmente:

  • 📂 Escribir archivos arbitrarios en cualquier lugar donde el proceso del servidor tenga permisos
  • 🧨 Sobrescribir archivos o configuraciones de la aplicación
  • 🖥️ Lograr Ejecución Remota de Código (RCE)
  • 🌐 Explotar el problema de forma remota, sin autenticación

Esto hace que la vulnerabilidad sea especialmente peligrosa para endpoints públicos de subida de archivos.


📦 Versiones Afectadas

❌ Vulnerables

  • @adonisjs/bodyparser ≤ 10.1.1
  • Prereleases de 11.x anteriores a 11.0.0-next.6

✅ Corregidas

  • 10.1.2
  • 11.0.0-next.6

🛠️ Remediación (Altamente Recomendada)

🔐 Solución Inmediata

➡️ Actualice a una versión parcheada lo antes posible.

🧯 Mitigaciones Temporales

Si la actualización aún no es posible:

  • 🧼 Sanitice los nombres de archivo (rechace ../, rutas absolutas, bytes nulos)
  • 🧩 Use opciones seguras en MultipartFile.move()
  • 🔒 Requiera autenticación para los endpoints de subida
  • 📁 Restrinja los permisos de escritura del sistema de archivos
  • 🧱 Use un WAF para detectar intentos de path traversal

🕒 Cronología de Divulgación

  • 📅 2 de enero de 2026 — Publicado el Aviso de Seguridad de GitHub
  • 📅 2 de enero de 2026 — Publicada la entrada en NVD

📁 Pasos Breves para Usar el Script PoC de CVE-2026-21440

  1. Instalar dependencia
    pip install requests

  2. Guardar el script
    Copie el código Python completo y guárdelo como cve_2026_21440_poc.py

  3. Encontrar el endpoint de subida
    Identifique la URL de subida de archivos multipart del objetivo (p. ej., /upload, /api/files). Pruebe con el navegador o curl.

  4. Ejecutar primero una prueba segura
    python3 cve_2026_21440_poc.py http://target:port/upload --safe --random

  5. Verificar el éxito

    • Terminal: Busque "SUCCESS: File likely written!" y la URL sugerida.
    • Navegador: Abra la URL sugerida – si ve el texto del PoC, es vulnerable.
  6. Si es vulnerable, pruebe la shell (opcional)
    python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5

  7. Verificar la shell
    Acceda al archivo subido (p. ej., http://target/shell.php?cmd=whoami) para ver la salida del comando.

¡Úselo solo en objetivos autorizados! Comience con --safe.

cve-2026-21440

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                       ⚠️  AVISO LEGAL  ⚠️                    ║
╚══════════════════════════════════════════════════════════════╝

Este script de Prueba de Concepto de CVE-2026-21440 se proporciona ÚNICAMENTE con fines educativos, de investigación y de pruebas de seguridad autorizadas.

❌ PUEDE usarlo en: • Sistemas de su propiedad • Sistemas para los que tenga permiso escrito explícito para probar

❌ NO PUEDE usarlo para: • Acceso no autorizado a cualquier sistema • Actividades ilegales de cualquier tipo • Fines maliciosos

El autor y el distribuidor NO asumen NINGUNA responsabilidad por: • El mal uso de esta herramienta • Daños causados a sistemas • Consecuencias legales derivadas del uso no autorizado

Usar este script contra sistemas sin permiso viola las leyes de la mayoría de los países (p. ej., CFAA en EE. UU., Computer Misuse Act en el Reino Unido).

Al usar esta herramienta, usted acepta: • Asumir toda la responsabilidad por sus acciones • Cumplir con todas las leyes aplicables

Sea ético. Pruebe de forma responsable. Reporte las vulnerabilidades a los proveedores.

✦ Hackea el planeta — pero legalmente ✦

Descargar herramienta