Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-25292 — Cross Site Scripting (XSS) Reflejado en Intermesh BV Group-Office versión 6.6.145, permite a los atacantes obtener privilegios elevados y acceder a información sensible a través de la cookie GO_LANGUAGE | Kitploit
Herramientas/GitHubGitHub/brainkok/cve-2023-25292
Análisis de VulnerabilidadesExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAprendizaje y Educación
GitHubbrainkok/cve-2023-25292

CVE-2023-25292

Cross Site Scripting (XSS) Reflejado en Intermesh BV Group-Office versión 6.6.145, permite a los atacantes obtener privilegios elevados y acceder a información sensible a través de la cookie GO_LANGUAGE

Ver Repositorio
hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-25292

Cross-Site Scripting (XSS) Reflejado en Intermesh BV Group-Office versión 6.6.145, permite a los atacantes obtener privilegios elevados y acceder a información sensible a través de la cookie GO_LANGUAGE

Detalles de la vulnerabilidad

  • Producto: Aplicación Group Office
  • Versión: 6.6.145
  • Tipo de vulnerabilidad: XSS Reflejado
  • Gravedad: Media
  • Puntuación CVSS v3.1: 6.1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

Descripción de la vulnerabilidad

La aplicación es vulnerable a un ataque XSS reflejado a través de la cookie “GO_LANGUAGE” que inyecta JavaScript malicioso en la respuesta de la aplicación. El script malicioso se ejecuta en el contexto del sitio web afectado, permitiendo a un atacante robar información sensible como cookies de sesión, información personal, etc. La vulnerabilidad existe en la cookie de la aplicación Group Office. Al enviar una cookie especialmente manipulada al servidor, un atacante puede inyectar código JavaScript malicioso en la respuesta, el cual se ejecuta en el contexto del sitio web afectado. Esto puede resultar en el robo de información sensible del navegador del usuario, como cookies de sesión e información personal.

Impacto

Esta vulnerabilidad permite a un atacante robar información sensible del sitio web afectado y de sus usuarios, como cookies de sesión, información personal y más. Un atacante también puede usar esta vulnerabilidad para inyectar código malicioso adicional en el sitio web afectado, comprometiendo su funcionalidad y potencialmente exponiendo información sensible.

Remedio para el proveedor

  • Filtrar los datos de entrada para evitar que cargas maliciosas se incluyan en la respuesta.
  • Usar una Política de Seguridad de Contenido (CSP) para restringir la ejecución de JavaScript no confiable en la respuesta.
  • Escapar o codificar toda entrada del usuario antes de incluirla en la respuesta.

Remedio para el usuario final

  • Actualizar a la versión 6.6.147 de la aplicación Group Office.

Pasos para reproducir

  1. Ir a la instancia vulnerable de group-office.
  2. Cambiar la cookie “GO_LANGUAGE” con F12, por la siguiente carga útil:
root@kitploit:~
ar'"()&%<zzz><ScRiPt>alert(911)</ScRiPt>

image

  1. Recargar la página y entonces verá que la carga útil se ejecuta. image

Referencias

  • https://github.com/Intermesh/groupoffice/blob/master/CHANGELOG.md
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-25292
Descargar herramienta