Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
posta — Extensión de navegador para rastrear, inspeccionar y explotar vulnerabilidades de postMessage entre documentos, con capacidades de repetición y simulación de exploits entre orígenes. | Kitploit
Herramientas/GitHubGitHub/benso-io/posta
Explotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubbenso-io/posta

posta

Extensión de navegador para rastrear, inspeccionar y explotar vulnerabilidades de postMessage entre documentos, con capacidades de repetición y simulación de exploits entre orígenes.

Ver Repositorio
30838hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Posta


enso.security - Posta

Posta es una herramienta para investigar la comunicación de Mensajería entre Documentos (Cross-document Messaging). Permite rastrear, explorar y explotar vulnerabilidades de postMessage, e incluye funciones como la reproducción de mensajes enviados entre ventanas dentro de cualquier navegador adjunto.

Página principal

Requisitos previos

  • Google Chrome / Chromium
  • Node.js (opcional)

Instalación

Entorno de desarrollo

Ejecutar Posta en el entorno de desarrollo:

  1. Instalar Posta
    root@kitploit:~
    git clone https://github.com/benso-io/posta
    cd posta
    npm install
    
  2. Iniciar el entorno de desarrollo
root@kitploit:~
npm start

El modo de desarrollo incluye un servidor web local que sirve un pequeño sitio de prueba y la página de explotación. Cuando se ejecuta en modo de desarrollo, puede acceder a la página de explotación en http://localhost:8080/exploit/

El entorno de desarrollo reconstruirá la extensión cuando cambie el código fuente. Para trabajar en la interfaz de usuario, inicie el entorno de desarrollo, realice sus cambios y actualice. Tenga en cuenta que los cambios en la página de fondo se reconstruyen, pero solo surtirán efecto después de reiniciar la extensión (desde el menú del navegador).

Extensión de Chrome

Ejecutar Posta como una extensión de Chrome / Chromium:

  1. Clonar el repositorio:
    root@kitploit:~
    git clone https://github.com/benso-io/posta.git
    
  2. Navegar a chrome://extensions
  3. Asegurarse de que el Modo desarrollador esté habilitado
  4. Hacer clic en Cargar descomprimida
  5. Elegir el directorio chrome-extension dentro de Posta y subirlo a su navegador
  6. Cargar la extensión
  7. Fijar la extensión en su navegador
  8. Navegar al sitio web que desea examinar
  9. Hacer clic en la extensión Posta para navegar a la interfaz de usuario

Pestañas

En la sección Pestañas podemos encontrar nuestro Origen principal, con los iframes que aloja y con los que se comunica durante la sesión. Podemos elegir el marco específico haciendo clic en él, y observar los postMessages relacionados solo con ese marco.

Pestañas

Mensajes

En la sección Mensajes, podemos inspeccionar todo el tráfico postMessage que se envía desde el origen a sus iframes, y viceversa. Podemos seleccionar una comunicación específica para un examen más detallado haciendo clic en ella. El área Listeners presenta el código que se encarga de manejar la comunicación, podemos hacer clic y copiar su contenido para la observación del código JS.

Mensajes Listeners

Consola

En la sección de la consola, podemos modificar el tráfico postMessage original, y reproducir los mensajes con los valores alterados que se enviarán desde el Origen a su iframe.

Debemos hacer pruebas y ver si podemos afectar el comportamiento del sitio web cambiando el contenido de postMessage. Si lo logramos, es hora de intentar explotarlo desde un Origen diferente, haciendo clic en 'Simular exploit'.

Consola Botones

Exploit

Haga clic en el botón 'host' para navegar a la ventana de explotación.

Host

En la sección Exploit, Posta intentará alojar el origen especificado como un iframe para iniciar la comunicación postMessage. La mayoría de las veces no podremos hacerlo, debido a que X-Frame-Options está habilitado en el sitio web de origen.

Por lo tanto, para continuar con nuestra explotación, necesitaremos obtener una referencia de comunicación con nuestro Origen iniciando el método window.open, lo cual se puede lograr haciendo clic en 'Abrir como pestaña'.

Tenemos la consola a nuestra derecha, que nos ayudará a modificar y elaborar nuestros payloads especificados y probarlos en Comunicación entre Orígenes, iniciada al hacer clic en el botón Exploit.

Contenido de explotación

Autores

  • Chen Gour Arie
  • Barak Tawily
  • Gal Nagli
  • Omer Yaron
Descargar herramienta