Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-55580 — Prueba de concepto para una vulnerabilidad de cross-site scripting (XSS) almacenado en el módulo de clientes de SolidInvoice, que permite el secuestro de sesión y la ejecución arbitraria de JavaScript para usuarios autenticados. | Kitploit
Herramientas/GitHubGitHub/ddobrev25/cve-2025-55580
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubddobrev25/cve-2025-55580

CVE-2025-55580

Prueba de concepto para una vulnerabilidad de cross-site scripting (XSS) almacenado en el módulo de clientes de SolidInvoice, que permite el secuestro de sesión y la ejecución arbitraria de JavaScript para usuarios autenticados.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-55580 - SolidInvoice Cross-Site Scripting (XSS) Almacenado en Clientes

Resumen

SolidInvoice es vulnerable a un problema de Cross-Site Scripting (XSS) Almacenado en el Módulo de Clientes. Un atacante autenticado puede inyectar JavaScript arbitrario en la aplicación, el cual se ejecutará en los navegadores de los usuarios.

Versiones afectadas

  • Vulnerable: 2.3.7
  • Corregido: 2.3.8

Impacto

La explotación permite a un usuario malintencionado almacenar JavaScript arbitrario en la aplicación, el cual se ejecutará en el contexto de otros usuarios autenticados que vean la página de Clientes. Si la aplicación está desplegada en un entorno multiusuario —por ejemplo, con múltiples administradores—, esto podría conllevar a:

  • Secuestro de sesión
  • Robo de credenciales o tokens
  • Ataques de phishing o ingeniería social
  • Acciones arbitrarias realizadas en nombre de otro usuario

Prueba de concepto

  1. Navegar a Clientes > Agregar Cliente.
  2. Ingresar un payload en el campo Nombre con el siguiente formato:
    root@kitploit:~
    <script>prompt(document.cookie)</script>
    
  • Completar todos los campos requeridos y guardar el cliente.
  • Visitar Clientes > Listar Clientes para activar el script.
  • Mitigación

    Actualizar SolidInvoice a la versión 2.3.8 o posterior.

    Referencias

    Producto: https://solidinvoice.co/

    Descargar herramienta