CVE-2024-34070
Froxlor vulnerable a XSS ciego que conduce al compromiso de la aplicación Froxlor
- Publicado
- 10 may 2024
- Actualizado
- 2 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 59,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Froxlor es un software de administración de servidores de código abierto. Antes de la versión 2.1.9, se identificaba una vulnerabilidad de Cross Site Scripting (XSS) ocultas almacenadas en la función de registro de intentos de inicio de sesión fallidos de la aplicación Froxlor. Un usuario no autenticado puede inyectar scripts maliciosos en el parámetro nombre de inicio de sesión en el intento de inicio de sesión, que luego se ejecutarán cuando los vea el administrador en los registros del sistema. Al explotar esta vulnerabilidad, el atacante puede realizar diversas acciones maliciosas, como obligar al administrador a ejecutar acciones sin su conocimiento o consentimiento. Por ejemplo, el atacante puede obligar al administrador a agregar un nuevo administrador controlado por el atacante, dándole así control total sobre la aplicación. Esta vulnerabilidad se solucionó en 2.1.9.
Fuentes
2- CVE-2024-34070Exploit
Exploit de prueba de concepto para CVE-2024-34070, un XSS almacenado en Froxlor. Detecta instancias vulnerables, extrae la versión e inyecta un payload para crear una cuenta de administrador.
- Exploit-CVE-2024-34070Exploit
Script que explota el CVE-2024-32019. Créditos a froxlor por la vulnerabilidad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.