Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Explotacion-CVE-2023-32315-Openfire — Exploit in Python per CVE-2023-32315 che mira ai server Openfire. Bypassa l'autenticazione del pannello di amministrazione tramite path traversal Unicode per creare un utente amministrativo, consentendo il caricamento di plugin malintenzionati e l'accesso a web shell. | Kitploit
Strumenti/GitHubGitHub/pulentoski/explotacion-cve-2023-32315-openfire
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazione
GitHubpulentoski/explotacion-cve-2023-32315-openfire

Explotacion-CVE-2023-32315-Openfire

Exploit in Python per CVE-2023-32315 che mira ai server Openfire. Bypassa l'autenticazione del pannello di amministrazione tramite path traversal Unicode per creare un utente amministrativo, consentendo il caricamento di plugin malintenzionati e l'accesso a web shell.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
32 mesi faNon ancora revisionato
Condividi

🔍 CVE-2023-32315 Descrizione:

La vulnerabilità CVE-2023-32315 colpisce i server Openfire, consentendo a un attaccante di bypassare il login del pannello amministrativo web senza credenziali valide. L'exploit aggiunge un utente amministrativo, permettendo all'attaccante di caricare un plugin malevolo e ottenere una shell web.

⚙️ Come funziona

CVE-2023-32315 è una vulnerabilità in Openfire che permette di accedere ai JSP del wizard di configurazione iniziale (/setup/setup-s/...) anche dopo il suo completamento, sfruttando una cattiva validazione dei percorsi mediante path traversal con codifica Unicode/"best-fit" (%u002e%u002e, equivalente a ../), invece di caratteri letterali. Ciò consente di raggiungere user-groups.jsp e user-create.jsp senza autenticazione, come se il server fosse appena stato installato, e creare un nuovo utente amministratore. Lo script verifica il risultato in due modi: controllando se l'utente appare in user-summary.jsp, e verificando che le credenziali create funzionino su . Una volta dentro il pannello, il passo successivo (fuori dallo scopo di questo script) sarebbe caricare un plugin malevolo per eseguire comandi arbitrari.

login.jsp

📦 Preparazione dell'Ambiente

root@kitploit:~
git clone https://github.com/pulentoski/Explotacion-CVE-2023-32315-Openfire.git

cd Explotacion-CVE-2023-32315-Openfire

Non richiede dipendenze esterne — usa solo librerie standard di Python 3 (http.client, re, time, urllib.parse).

🚀 Esecuzione dell'Exploit

Lo script è interattivo, senza flag da riga di comando:

root@kitploit:~
python3 exploit.py

Ti chiederà di scegliere una modalità:

root@kitploit:~
[1] Singolo obiettivo    → inserisci l'URL direttamente (es: http://127.0.0.1:9090)
[2] Lista di obiettivi   → inserisci il percorso di un .txt con un URL per riga

L'utente/password che crea (pepe2/pepe2) è hardcodato all'inizio dello script — modificalo lì se necessario.

📄 Risultati: gli obiettivi confermati vengono salvati in exito.txt; se un obiettivo fallisce la verifica, l'HTML della risposta viene salvato in debug_<usuario>.html per revisione manuale.

🎯 Ricerca FOFA

root@kitploit:~
("openfire") && icon_hash=="1211608009"

⚠️ Uso responsabile

Questo script è pensato per ambienti controllati e audit autorizzati. L'autore non si assume alcuna responsabilità per un uso improprio.

Scarica lo strumento