Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-41453_CVE-2024-41454 — CVE-2024-41454, CVE-2024-41453 | Kitploit
Herramientas/GitHubGitHub/code5ecure/cve-2024-41453_cve-2024-41454
Análisis de VulnerabilidadesExplotación de Aplicaciones WebAnálisis de MalwarePruebas de PenetraciónAprendizaje y EducaciónCrawler
GitHubcode5ecure/cve-2024-41453_cve-2024-41454

CVE-2024-41453_CVE-2024-41454

CVE-2024-41454, CVE-2024-41453

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

#CVE-2024-41453

#CVE-2024-41454

ProcessMaker Vulnerabilidades (solo para educación): @ryancooley @velkymx @nolanpro @caleeli

  • instala ProcessMaker 4 Core Docker Instance desde este repositorio: https://github.com/ProcessMaker/pm4core-docker

  • esta es la última versión de pm docker (PM_VERSION=4.1.21), la imagen de abajo es el archivo .env. image

XSS Almacenado

  1. crea un archivo json con el payload xss. image (Subí un archivo de muestra llamado: sample.json)

2.Envía este archivo al usuario administrador del proceso y solicita que importe este archivo como un proceso. image image image

  1. cuando el usuario administrador importe este archivo e intente archivar este proceso, el código javascript malicioso se ejecutará.

(última versión de chrome: Versión 126.0.6478.127 (Compilación oficial) (64 bits))

image

Es obvio que en la función de importación falta la sanitización de la entrada del usuario.

Subida de archivo malicioso

  1. el usuario administrador puede subir un archivo html y eludir la restricción de imágenes en la sección de subida del logotipo de inicio de sesión personalizado de Customize UI. image

  2. este es el archivo subido: image

  3. también es posible subir un archivo php pero no se ejecuta. image image

falta una validación adecuada de la entrada en los cargadores.

Descargar herramienta