Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-29015 — Prueba de concepto para una vulnerabilidad XSS almacenado en Code Astro Internet Banking System 2.0.0, que demuestra el secuestro de sesión y ataques del lado del cliente a través del parámetro name en pages_account.php. | Kitploit
Herramientas/GitHubGitHub/b1tm4r/cve-2025-29015
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubb1tm4r/cve-2025-29015

CVE-2025-29015

Prueba de concepto para una vulnerabilidad XSS almacenado en Code Astro Internet Banking System 2.0.0, que demuestra el secuestro de sesión y ataques del lado del cliente a través del parámetro name en pages_account.php.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-29015 - Sistema de Banca por Internet 2.0.0 XSS almacenado en pages_account.php

Descripción

Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Code Astro Internet Banking System 2.0.0 a través del parámetro name en /admin/pages_account.php. Se puede inyectar y almacenar código JavaScript malicioso en el sistema, que se ejecuta cada vez que un administrador visualiza la página afectada. Esto puede provocar el secuestro de sesión y otros ataques del lado del cliente.

Componente afectado

  • Parámetro name en /admin/pages_account.php
  • Los datos se almacenan y se ejecutan cuando un administrador accede a ellos

Pasos de explotación

  1. Inicie sesión en el panel de administración y navegue hasta la sección "Account".


  1. Inserte el siguiente payload en el campo name y envíe el formulario:
root@kitploit:~
   //--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(98, 49, 116, 109, 52, 114));</SCRIPT>
  1. Cuando el usuario visite cualquier página o menú, el payload se activará.






Impacto

  • Secuestro de sesión
  • Ataques de phishing
  • Acciones arbitrarias en nombre de un administrador

Mitigación

  • Implementar una correcta saneamiento de entradas (por ejemplo, escapando caracteres especiales).
  • Usar una Política de Seguridad de Contenido (CSP) para limitar la ejecución de scripts.
  • Validar y codificar las entradas del usuario antes de almacenarlas.

Referencias

  • Guía de XSS de OWASP
Descargar herramienta