Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
exploit-CVE-2022-25765 — Exploit para CVE-2022–25765 (pdfkit) - Inyección de comandos | Kitploit
Herramientas/GitHubGitHub/unicordev/exploit-cve-2022-25765
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAprendizaje y Educación
GitHubunicordev/exploit-cve-2022-25765

exploit-CVE-2022-25765

Exploit para CVE-2022–25765 (pdfkit) - Inyección de comandos

Ver Repositorio
314hace 11 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Exploit para CVE-2022-25765 (pdfkit) - Inyección de Comandos

GitHub CVE Cover

¿Te gusta este repositorio? ¡Danos una ⭐!

Solo con fines educativos y de investigación de seguridad autorizada.

Autor del Exploit

@UNICORDev por (@NicPWNs y @Dev-Yeoj)

Descripción de la Vulnerabilidad

El paquete pdfkit desde 0.0.0 es vulnerable a Inyección de Comandos donde la URL no está correctamente saneada.

Descripción del Exploit

Una gema de Ruby pdfkit se usa comúnmente para convertir sitios web o HTML a documentos PDF. Las versiones vulnerables (< 0.8.7.2) de este software pueden recibir una URL especialmente diseñada que contiene un comando que se ejecutará. Este exploit genera URLs ejecutables o las envía a un sitio web vulnerable que ejecuta pdfkit.

Uso

root@kitploit:~
  python3 exploit-CVE-2022–25765.py -c <command>
  python3 exploit-CVE-2022–25765.py -s <local-IP> <local-port>
  python3 exploit-CVE-2022–25765.py -c <command> [-w <http://target.com/index.html> -p <parameter>]
  python3 exploit-CVE-2022–25765.py -s <local-IP> <local-port> [-w <http://target.com/index.html> -p <parameter>]
  python3 exploit-CVE-2022–25765.py -h

Opciones

root@kitploit:~
  -c    Modo de comando personalizado. Proporciona un comando para generar un payload personalizado.
  -s    Modo de reverse shell. Proporciona IP y puerto local para generar un payload de reverse shell.
  -w    URL del sitio web que ejecuta pdfkit vulnerable. (Opcional)
  -p    Parámetro POST en el sitio web que ejecuta pdfkit vulnerable. (Opcional)
  -h    Muestra este menú de ayuda.

Descarga

Descargar exploit-CVE-2022-25765.py desde GitHub

Descargar exploit-CVE-2022-25765.py desde ExploitDB

Searchsploit (ExploitDB)

root@kitploit:~
searchsploit -u
searchsploit -m 51293

Requisitos del Exploit

  • python3
  • python3:requests
  • python3:urllib3

Demostración

Modo de Comando Personalizado

cropped command

Modo Reverse Shell Enviado al Sitio Web Objetivo

exploit-CVE-2022–25765

Probado En

pdfkit Versión 0.8.6

Aplica A

pdfkit Versiones < 0.8.7.2

Entorno de Prueba

root@kitploit:~
gem install pdfkit -v 0.8.6

Créditos

  • https://nvd.nist.gov/vuln/detail/CVE-2022-25765
  • https://security.snyk.io/vuln/SNYK-RUBY-PDFKIT-2869795
  • https://app.hackthebox.com/machines/Precious
  • https://www.exploit-db.com/exploits/51293
Descargar herramienta