
CVE-2020-35848 afecta a Cockpit-CMS v1.7 debido al manejo inseguro de las entradas de usuario en los mecanismos de autenticación, lo que provoca la ejecución remota de código. Este laboratorio está diseñado para jugadores de CTF y aprendices de bug bounty con el fin de simular flujos de trabajo de explotación en el mundo real, incluida la extracción de tokens, el restablecimiento de contraseñas y la captura de flags.
🧨 CVE‑2020‑35848 – Cockpit CMS < 0.11.2 Laboratorio de inyección NoSQL (RCE)
CVE‑2020‑35848 afecta a Agentejo Cockpit CMS en versiones anteriores a 0.11.2, introduciendo una vulnerabilidad crítica de inyección NoSQL en el endpoint /auth/newpassword. Este fallo permite a atacantes no autenticados inyectar operadores de MongoDB en las solicitudes de restablecimiento de contraseña, lo que les permite:
Enumerar nombres de usuario válidos
Extraer tokens de restablecimiento de contraseña
Restablecer contraseñas de cuentas arbitrarias
Encadenar hasta ejecución remota de código mediante subidas de archivos o acciones personalizadas de administración
Check Point Software +11 NVD +11 GitHub +11 FortiGuard Labs +2 Exploit Database +2 GitHub +2 Feedly +1 GitHub +1
📊 Métricas de gravedad NVD
Puntuación CVSS v3.1: 9.8 (Crítica) — explotación en red, sin privilegios ni interacción del usuario requeridos, alto impacto en confidencialidad, integridad y disponibilidad
NVD +1 NVD +1
CWE-89: Inyección NoSQL (Neutralización incorrecta de elementos especiales — comandos inyectados en consultas a bases de datos)
Check Point Software +10 NVD +10 CVE Details +10
🧪 Características del laboratorio
Instancia vulnerable de Cockpit CMS v0.11.1 en Docker
Simula flujos de enumeración de usuarios, exfiltración de tokens y restablecimiento de contraseñas
Contiene scripts preconstruidos (p. ej., automated_exploit.sh) para demostrar la ruta de explotación completa:
Enumeración de nombres de usuario mediante inyección en /auth/requestreset
Extracción de tokens mediante /auth/newpassword
Restablecimiento de contraseña mediante /auth/resetpassword
Inicio de sesión como administrador y obtención del flag web
(Opcional) RCE mediante subida de archivos o endpoints de webhook accesibles por el administrador
Los desafíos se extienden a la escalada de privilegios manual para descubrir los flags del sistema