Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PocList — Colección de POCs y exploits de vulnerabilidades, en constante actualización. Apache Druid - Lectura arbitraria de archivos (CVE-2021-36749), ConfluenceRCE (CVE-2021-26084), ZeroShell Firewall RCE (CVE-2019-12725), Apache Solr - Lectura arbitraria de archivos, 蓝凌OA - Lectura arbitraria de archivos, phpStudyRCE, ShowDoc - Subida arbitraria de archivos, 原创先锋 - Acceso no autorizado al panel de administración, Kyan - Fuga de credenciales de cuenta, TerraMaster TOS - Lectura arbitraria de archivos, TamronOS-IPTV - RCE del sistema, Wayos Firewall - Fuga de credenciales de cuenta. | Kitploit
Herramientas/GitHubGitHub/sma11new/poclist
Escáneres de VulnerabilidadesGeneración de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubsma11new/poclist

PocList

Ver Repositorio
176361hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Colección de POCs y exploits de vulnerabilidades, en constante actualización. Apache Druid - Lectura arbitraria de archivos (CVE-2021-36749), ConfluenceRCE (CVE-2021-26084), ZeroShell Firewall RCE (CVE-2019-12725), Apache Solr - Lectura arbitraria de archivos, 蓝凌OA - Lectura arbitraria de archivos, phpStudyRCE, ShowDoc - Subida arbitraria de archivos, 原创先锋 - Acceso no autorizado al panel de administración, Kyan - Fuga de credenciales de cuenta, TerraMaster TOS - Lectura arbitraria de archivos, TamronOS-IPTV - RCE del sistema, Wayos Firewall - Fuga de credenciales de cuenta.

Compartir

PocList

Colección de POC y EXP de vulnerabilidades escritos por mí.

Cuando se especifica un archivo de url en el script POC, puede escanear objetivos en lotes con múltiples hilos para verificar; el script EXP puede explotar vulnerabilidades, como lectura de archivos, subida de troyanos, ejecución de comandos, etc.

Entorno de desarrollo: Python 3.7

👉Actualización del 2021-08-02

La actualización incluye lo siguiente:

  1. Se modificó la interfaz de usuario y se reemplazó el logo por el nombre del proyecto, PocList.
  2. Se modificó el método de visualización de la información de vulnerabilidades.
  3. Se añadió la visualización en color en la ventana cmd; las versiones anteriores tenían un error al interpretar los colores en la ventana cmd.
  4. La verificación y explotación de una URL individual y la verificación por lotes están escritas en un mismo archivo; use -u para la verificación individual y -u --attack para la explotación individual.

El resto de usos son los mismos: -f especifica el archivo de url para la verificación por lotes, -t el número de hilos, -T el tiempo de espera de la solicitud y -o el nombre del archivo de salida.

Ejemplo de explotación individual:

python .\TamronOS-IPTV_RCE.py -u http://ip:8083 --attack

image-20210802105514044

Todos los POC posteriores a este POC usan este método, integrando verificación por lotes, verificación individual y explotación individual para mayor comodidad. Los POC ya escritos anteriormente no se modificarán por ahora; consulte el modo de uso a continuación.

---2021-08-02 Fin de las notas de actualización

👉POC

Utiliza subprocesos múltiples para detectar vulnerabilidades en las url objetivo en lotes y muestra los resultados.

Parámetros:

Todos los scripts POC se usan de la misma manera.

root@kitploit:~
ShowDocFileUpload_POC.py [-h] [-u URL] [-f FILE] [-t THREAD] [-T TIMEOUT] [-o OUTPUT]

optional arguments:
  -u URL, --url URL              目标url,单个验证
  -f FILE, --file FILE           目标url文件,一行一个,批量验证
  -t THREAD, --thread THREAD     线程数,默认32
  -T TIMEOUT, --Timeout TIMEOUT  请求超时,默认3秒
  -o OUTPUT, --output OUTPUT     输出所有存在漏洞的url,默认以当前时间为文件名

Demostración:

En el archivo de url, cada línea es un objetivo; se puede exportar directamente desde fofa, con o sin prefijo:

image-20210522173004432

Use el parámetro -f para especificar el archivo de objetivos y podrá comenzar el escaneo por lotes; ¡es rapidísimo!

image-20210522173315316

Los primeros scripts no tenían el parámetro -u, por lo que solo se podía especificar un archivo; los scripts posteriores admiten -u para la verificación individual.

👉EXP

Los parámetros básicos del EXP son solo dos: -u url objetivo y -T timeout tiempo de espera de la solicitud; los demás parámetros dependen de la vulnerabilidad. Antes de usar el EXP, es mejor usar -h para ver el modo de uso.

Tomando como ejemplo la vulnerabilidad de subida arbitraria de archivos de ShowDoc, después de especificar el objetivo con -u, puede comenzar la explotación.

image-20210522173626666

!!! Declaración

Este proyecto se utiliza para el registro personal de POC. Los POC incluidos están orientados únicamente a actividades de construcción de seguridad con autorización legal. Asegúrese de haber obtenido el permiso legal al utilizar los POC de este proyecto. Si usted realiza cualquier comportamiento ilegal durante el uso de este proyecto, deberá asumir las consecuencias correspondientes. No asumo ninguna responsabilidad legal ni solidaria.

El uso de este proyecto implica que usted acepta la declaración anterior.

!!! La declaración

Este proyecto se utiliza para el registro personal de POC. Los POC incluidos están orientados únicamente a actividades de construcción de seguridad con autorización legal. Asegúrese de haber obtenido el permiso legal al utilizar los POC de este proyecto. Si usted realiza cualquier comportamiento ilegal durante el uso de este proyecto, deberá asumir las consecuencias correspondientes. No asumo ninguna responsabilidad legal ni solidaria.

El uso de este proyecto implica que usted acepta la declaración anterior.

Descargar herramienta