Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-30082 — Almacenamiento de vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en IngEstate Server v11.14.0 | Kitploit
Herramientas/GitHubGitHub/cr0wld3r/cve-2026-30082
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubcr0wld3r/cve-2026-30082

CVE-2026-30082

Almacenamiento de vulnerabilidades de secuencias de comandos en sitios cruzados (XSS) en IngEstate Server v11.14.0

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Vulnerabilidades de Cross-site Scripting (XSS) Almacenado en la función Editar de la página Lista de Paquetes de Software de IngEstate Server

Versión afectada: IngEstate Server - 11.14.0

Función afectada

API afectada: API afectada: PUT /emgui/rest/appDatasheet//?full=true HTTP/1.1

PoC

Para explotar esta vulnerabilidad de Cross-Site Scripting (XSS) Almacenado, un usuario autenticado debe primero acceder a la página Lista de Paquetes de Software a través del panel de control. La función Editar interactúa con el endpoint de la API /emgui/rest/appDatasheet/. Un atacante puede entonces inyectar un payload XSS en los parámetros 'Acerca de la aplicación', 'Novedades' o 'Nota de versión'. Una vez inyectado, el JavaScript malicioso se guarda en el servidor y se ejecuta automáticamente cuando otros usuarios ven posteriormente esas secciones.

Resultado

Un atacante puede ejecutar código JavaScript arbitrario en los navegadores de otros usuarios, lo que conduce al secuestro de sesión, robo de credenciales o acciones no autorizadas realizadas en nombre de la víctima. Esta vulnerabilidad afecta a todos los usuarios que ven la información comprometida del Paquete de Software.

Descubridor

Long Dang Hoang de Sacombank

Descargar herramienta