Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/edgarloyola/cve-2021-40906
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubedgarloyola/cve-2021-40906

CVE-2021-40906

Prueba de concepto para una vulnerabilidad XSS reflejada en CheckMK Management Web Console (versiones 1.5.0 a 1.6.0), que permite el robo de sesión o la inyección de puerta trasera a través de un parámetro de servicio web no autenticado.

Ver Repositorio
146hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-40906 - XSS Reflejado en una zona no autenticada

Aplicación: Consola de Administración Web de CheckMK

Revisión de Software: De 1.5.0 a 1.5.0p25

Autor: Edgar Augusto Loyola Torres.

Tipo de ataque: XSS Reflejado

Solución: Actualizar a la Revisión de Software 1.6.0p26 o posterior

Resumen: El software CheckMK Raw Edition (versiones 1.5.0 a 1.6.0) no sanitiza la entrada de un parámetro de servicio web que se encuentra en una zona no autenticada. Este XSS Reflejado permite a un atacante abrir una puerta trasera en el dispositivo con contenido HTML e interpretado por el navegador (como JavaScript u otros scripts del lado del cliente) o robar las cookies de sesión de un usuario que se haya autenticado previamente mediante un hombre en el medio. La explotación exitosa requiere acceso al recurso del servicio web sin autenticación.

Descripción Técnica: Ver CVE-2021-40906

Cronología:

  • 2021-09-01 Problemas descubiertos.
  • 2021-09-06 Primer contacto con el proveedor por correo electrónico.
  • 2021-09-08 Respuesta del proveedor. Ya se habían detectado vulnerabilidades XSS y se parchearían en la próxima versión.
  • 2021-09-30 Lanzamiento de nueva versión de software (1.6.0p27) y parche de vulnerabilidad confirmado.

Referencias:

  • https://checkmk.com/werk/13192
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40906
  • https://nvd.nist.gov/vuln/detail/CVE-2021-40906

DEMOSTRACIÓN

PoC CheckMk versión 1.5.0p25 Raw Edition

XSS Reflejado

Descargar herramienta