Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Explotacion-CVE-2023-32315-Openfire — Exploit Python pour CVE-2023-32315 ciblant les serveurs Openfire. Contourne l'authentification du panneau d'administration via un parcours de chemin Unicode afin de créer un utilisateur administratif, permettant le téléchargement de plugins malveillants et l'accès à un web shell. | Kitploit
Outils/GitHubGitHub/pulentoski/explotacion-cve-2023-32315-openfire
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentification
GitHubpulentoski/explotacion-cve-2023-32315-openfire

Explotacion-CVE-2023-32315-Openfire

Exploit Python pour CVE-2023-32315 ciblant les serveurs Openfire. Contourne l'authentification du panneau d'administration via un parcours de chemin Unicode afin de créer un utilisateur administratif, permettant le téléchargement de plugins malveillants et l'accès à un web shell.

Voir le dépôt
3il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔍 CVE-2023-32315 Description :

La vulnérabilité CVE-2023-32315 affecte les serveurs Openfire, permettant à un attaquant de contourner la connexion du panneau d'administration web sans informations d'identification valides. L'exploit ajoute un utilisateur administratif, permettant à l'attaquant de charger un plugin malveillant et d'obtenir un shell web.

⚙️ Comment ça fonctionne

CVE-2023-32315 est une vulnérabilité dans Openfire qui permet d'accéder aux JSP de l'assistant de configuration initiale (/setup/setup-s/...) même après son achèvement, en exploitant une mauvaise validation des chemins via un path traversal avec encodage Unicode/"best-fit" (%u002e%u002e, équivalent à ../), au lieu de caractères littéraux. Cela permet d'atteindre user-groups.jsp et user-create.jsp sans authentification, comme si le serveur venait d'être installé, et de créer un nouvel utilisateur administrateur. Le script valide le résultat de deux manières : en vérifiant si l'utilisateur apparaît dans user-summary.jsp, et en vérifiant que les identifiants créés fonctionnent dans . Une fois dans le panneau, la prochaine étape (hors du cadre de ce script) serait de téléverser un plugin malveillant pour exécuter des commandes arbitraires.

login.jsp

📦 Préparation de l'environnement

root@kitploit:~
git clone https://github.com/pulentoski/Explotacion-CVE-2023-32315-Openfire.git

cd Explotacion-CVE-2023-32315-Openfire

Aucune dépendance externe requise — utilise uniquement les bibliothèques standard de Python 3 (http.client, re, time, urllib.parse).

🚀 Exécution de l'exploit

Le script est interactif, sans flags de ligne de commande :

root@kitploit:~
python3 exploit.py

Il vous demandera de choisir un mode :

root@kitploit:~
[1] Cible unique         → vous saisissez l'URL directement (ex : http://127.0.0.1:9090)
[2] Liste de cibles      → vous saisissez le chemin vers un .txt avec une URL par ligne

Le nom d'utilisateur/mot de passe qu'il crée (pepe2/pepe2) est codé en dur au début du script — modifiez-le là si nécessaire.

📄 Résultats : les cibles confirmées sont enregistrées dans exito.txt ; si une cible échoue à la vérification, le HTML de réponse est enregistré dans debug_<usuario>.html pour examen manuel.

🎯 Recherche FOFA

root@kitploit:~
("openfire") && icon_hash=="1211608009"

⚠️ Utilisation responsable

Ce script est conçu pour des environnements contrôlés et des audits autorisés. L'auteur décline toute responsabilité en cas d'utilisation abusive.

Télécharger l’outil