Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
uxss-poc — PoC universal de XSS con múltiples sitios objetivo (CVE-2015-0072) | Kitploit
Herramientas/GitHubGitHub/dbellavista/uxss-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAprendizaje y Educación
GitHubdbellavista/uxss-poc

uxss-poc

PoC universal de XSS con múltiples sitios objetivo (CVE-2015-0072)

Ver Repositorio
74hace 11 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PoC Universal de Cross Site Scripting

Este es un PoC para CVE-2015-0072 para obtener secuencialmente las cookies de los sitios web objetivo.

Descargo de responsabilidad

Este PoC tiene fines educativos únicamente. No lo utilices contra ningún sistema sin permiso previo. Eres responsable de lo que hagas con este código.

Mejora

Para que el exploit funcione, la inyección de javascript dentro de la ubicación del primer frame debe ocurrir después de la redirección del segundo frame. La primera solución, propuesta en el otro PoC, empleaba sleeps y timeouts. Sin embargo, si el servidor sincroniza la redirección y las peticiones de sleep, se puede explotar la vulnerabilidad sin sleeps.

En realidad hay un pequeño setTimeout, ¡pero 500 ms es una gran mejora respecto a los 5000 anteriores! Nota: este código es un PoC, nunca fue probado fuera de mi entorno de pruebas.

Uso

root@kitploit:~
npm install
node app.js

Para registro básico, ejecuta

root@kitploit:~
node app.js > cookies.txt

Configuración

En conf.json, define con el valor de tu host público y con los sitios de los que se recuperarán las cookies.

Descargar herramienta
host
targets

Nota: los objetivos no deben establecer la cabecera HTTP x-frame-options.

Referencias

  • PoC original
  • PoC evolucionado
  • Análisis de defensa