Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
FUSE — Una herramienta de pruebas de penetración para encontrar vulnerabilidades de subida de archivos (NDSS 2020) | Kitploit
Herramientas/GitHubGitHub/wsp-lab/fuse
Análisis de VulnerabilidadesSeguridad WebPruebas de Penetración
GitHubwsp-lab/fuse

FUSE

Una herramienta de pruebas de penetración para encontrar vulnerabilidades de subida de archivos (NDSS 2020)

Ver Repositorio
25444hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

FUSE

FUSE es un sistema de pruebas de penetración diseñado para identificar vulnerabilidades de subida de archivos ejecutables no restringidos (UEFU). Los detalles de la estrategia de prueba se encuentran en nuestro artículo, "FUSE: Finding File Upload Bugs via Penetration Testing", presentado en NDSS 2020. Para conocer cómo configurar y ejecutar FUSE, consulte lo siguiente.

Configuración

Instalación

Actualmente, FUSE funciona en Ubuntu 18.04 y Python 2.7.15.

  1. Instalar dependencias
root@kitploit:~
# apt-get install rabbitmq-server
# apt-get install python-pip
# apt-get install git
  1. Clonar y compilar FUSE
root@kitploit:~
$ git clone https://github.com/WSP-LAB/FUSE
$ cd FUSE && pip install -r requirements.txt
  • Si planea aprovechar la verificación del navegador sin cabeza (headless) usando selenium, instale los controladores web de Chrome y Firefox consultando la documentación de selenium.

Uso

Configuración

  • FUSE utiliza un archivo de configuración proporcionado por el usuario que especifica los parámetros para una aplicación PHP de destino. El script debe completarse antes de probar una aplicación web objetivo. Puede consultar el archivo README y los archivos de configuración de ejemplo.

  • Configuración para el monitor de archivos (Opcional)

root@kitploit:~
$ vim filemonitor.py

...
 10 MONITOR_PATH='/var/www/html/' <- Raíz web de la aplicación objetivo
 11 MONITOR_PORT=20174            <- Puerto predeterminado del Monitor de Archivos
 12 EVENT_LIST_LIMITATION=8000    <- Número máximo de elementos en EVENT_LIST
...

Ejecución

  • FUSE
root@kitploit:~
$ python framework.py [Ruta del archivo de configuración]
  • Monitor de archivos
root@kitploit:~
$ python filemonitor.py
  • Resultado
    • Cuando FUSE completa la prueba de penetración, se crean un directorio [HOST] y un archivo [HOST_report.txt].
    • Una carpeta [HOST] almacena los archivos que se intentaron subir.
    • Un archivo [HOST_report.txt] contiene los resultados de las pruebas e información relacionada con los archivos que provocan U(E)FU.

CVEs

Si descubre errores UFU y UEFU y obtiene CVEs ejecutando FUSE, envíe un PR a README.md

Autor

Este proyecto de investigación ha sido realizado por WSP Lab en KAIST.

  • Taekjin Lee
  • Seongil Wi
  • Suyoung Lee
  • Sooel Son

Cómo citar FUSE

Para citar nuestro artículo:

root@kitploit:~
@INPROCEEDINGS{lee:ndss:2020,
    author = {Taekjin Lee and Seongil Wi and Suyoung Lee and Sooel Son},
    title = {{FUSE}: Finding File Upload Bugs via Penetration Testing},
    booktitle = {Proceedings of the Network and Distributed System Security Symposium},
    year = 2020
}
Descargar herramienta
AplicaciónCVEs
ElggCVE-2018-19172
ECCube3CVE-2018-18637
CMSMadeSimpleCVE-2018-19419, CVE-2018-18574
CMSimpleCVE-2018-19062
Concrete5CVE-2018-19146
GetSimpleCMSCVE-2018-19420, CVE-2018-19421
SubrionCVE-2018-19422
OsCommerce2CVE-2018-18572, CVE-2018-18964, CVE-2018-18965, CVE-2018-18966
MonstraCVE-2018-6383, CVE-2018-18694
XEXEVE-2019-001