Davtest: Escaneo de Vulnerabilidades WebDAV

 

 https://www.onlinetis.com

Davtest: Escaneo de Vulnerabilidades WebDAV 

Davtest es una herramienta de escaneo de vulnerabilidades incluida en Kali Linux que se utiliza para evaluar servidores web que tienen habilitado WebDAV (Web Distributed Authoring and Versioning).

Su función principal es determinar si un servidor es vulnerable a la subida de archivos maliciosos, probando qué extensiones de archivo permite ejecutar el servidor (como .php, .asp, .txt, etc.).


¿Cómo funciona Davtest?

La herramienta intenta conectarse al servidor, crea un directorio de prueba y luego intenta subir diversos archivos con diferentes extensiones. Finalmente, verifica si esos archivos pueden ejecutarse en el servidor.

Comandos básicos y sintaxis

Para abrir Davtest en Kali Linux, simplemente escribe davtest en la terminal. La sintaxis básica es:

davtest -url http://[IP-o-Dominio]/[ruta]

Opciones más utilizadas:

  • -url: La dirección del servidor que quieres testear.

  • -auth: Si el directorio WebDAV requiere autenticación (formato usuario:contraseña).

  • -cleanup: Elimina todos los archivos de prueba subidos una vez finalizado el escaneo (muy recomendado para no dejar rastro).

  • -directory: Permite especificar un nombre de directorio personalizado para las pruebas.


Ejemplo de uso práctico

Si estás auditando un servidor con la IP 192.168.1.50 y sospechas que la carpeta /webdav/ es vulnerable, usarías:

Bash
davtest -url http://192.168.1.50/webdav/ -cleanup

Interpretación de resultados

Al ejecutarlo, verás una lista de extensiones. Los resultados se marcan generalmente así:

  • SUCCEED: El archivo se subió correctamente.

  • FAIL: No se pudo subir el archivo.

  • Executes: ¡Cuidado! Esto significa que el servidor permite ejecutar ese tipo de archivo (por ejemplo, PHP). Esto indica una vulnerabilidad crítica, ya que podrías subir una Reverse Shell.


¿Qué hacer si encuentras una vulnerabilidad?

Si Davtest confirma que puedes subir y ejecutar archivos (por ejemplo, .php), el siguiente paso común en una auditoría de seguridad es usar otra herramienta de Kali llamada Cadaver.

Cadaver funciona como un cliente FTP pero para WebDAV, permitiéndote subir manualmente un archivo malicioso (payload) para tomar control del servidor.

Nota de seguridad: Utiliza esta herramienta únicamente en entornos controlados o servidores donde tengas permiso explícito para realizar pruebas de penetración.

 

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux