
Script de detección de bypass de autenticación para el servicio de staging de Kentico Xperience 13 CMS que utiliza una única petición POST para verificar la vulnerabilidad.
Kentico Xperience 13 CMS - Comprobación de omisión de autenticación del servicio de staging
python3 watchTowr-vs-kentico-xperience13-AuthBypass-wt-2025-0006.py -H http://labcms
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-kentico-xperience13-AuthBypass-wt-2025-0006.py
(*) WT-2025-0006: Kentico Xperience 13 CMS - Staging Service Authentication Bypass Check
- Piotr Bazydlo (@chudyPB) of watchTowr
CVEs: TBD
[+] Verifying Authentication Bypass in Staging API
[+] VULNERABLE: Authentication Bypassed!
Este script intenta omitir la autenticación en el servicio de staging de Kentico Xperience 13 CMS. Envía una única solicitud POST y analiza la respuesta de la API.
Diferentes versiones de Kentico Xperience no fueron probadas (como Kentico Xperience 12).
Funciona solo contra objetivos con el servicio de staging habilitado con autenticación de usuario/contraseña
Para las últimas investigaciones de seguridad, sigue al equipo de laboratorios de watchTowr