Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-60503 — Vulnerabilidad XSS en ultimatefosters | Kitploit
Herramientas/GitHubGitHub/h4zaz/cve-2025-60503
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHubh4zaz/cve-2025-60503

CVE-2025-60503

Vulnerabilidad XSS en ultimatefosters

Ver Repositorio
1hace 4 mesesAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-60503 — Cross-Site Scripting (XSS) Almacenado en UltimatePOS (UltimateFosters) v4.8

Fecha de publicación: 2025-10-30
ID de CVE: CVE-2025-60503 (RESERVADO)
Investigador: Vivien Lebas
Proveedor: UltimateFosters
Producto: UltimatePOS
Versión afectada: 4.8
Tipo de vulnerabilidad: Cross-Site Scripting (XSS) Almacenado
Severidad: Alta


Resumen

Existe una vulnerabilidad de XSS Almacenado en el panel de administración de UltimatePOS (v4.8).
El campo N.º de Referencia en el módulo de Compras acepta entrada de usuario sin desinfectar, que luego se representa sin el escape adecuado en la página Informes → Registro de Actividad.

Esto permite a un atacante con acceso de administrador ejecutar JavaScript arbitrario en el contexto de la sesión de navegador de otro administrador.


Componentes afectados

root@kitploit:~
Purchases → List Purchases → + Add
Reports → Activity Log

Detalles técnicos

Descargar herramienta

Al agregar una nueva compra, el valor del campo N.º de Referencia se almacena directamente y luego se refleja en la vista del registro de actividad.
Debido a que la salida no se escapa, cualquier HTML/JavaScript incrustado se ejecuta cuando se visualiza el registro.


Prueba de Concepto (PoC)

⚠️ Solo para fines de prueba – no utilice esta PoC en sistemas de producción.

  1. Inicie sesión como administrador
  2. Navegue a:

Compras → Lista de Compras → + Agregar

  1. En el campo N.º de Referencia, inserte:

<script>alert('XSS')</script>

Complete todos los campos obligatorios, luego haga clic en Guardar Navegue a: Informes → Registro de Actividad Aparece el cuadro de alerta — JavaScript ejecutado exitosamente (XSS almacenado confirmado)


Impacto

Impacto Impacto Descripción Ejecución de código JS arbitrario se ejecuta en el contexto del navegador del administrador Secuestro de sesión El atacante puede robar tokens de sesión Robo de datos Posible exfiltración de datos sensibles del administrador Phishing Posibles superposiciones de interfaz falsas o ataques de redireccionamiento


Mitigación y Recomendaciones

Para el proveedor:

  • Desinfectar y validar todas las entradas de usuario (especialmente N.º de Referencia)
  • Codificar la salida antes de representar valores dinámicos en HTML
  • Aplicar encabezados de Política de Seguridad del Contenido (CSP)
  • Asegurar cookies (HttpOnly, SameSite=strict)

Para los usuarios:

  • Restringir el acceso de administrador a usuarios de confianza
  • Evitar cuentas de administrador compartidas
  • Monitorear registros de actividad en busca de cargas útiles sospechosas
  • Aplicar parches inmediatamente una vez que el proveedor los publique

Créditos

  • Investigador: Vivien Lebas

  • ID de CVE: CVE-2025-60503

  • Producto: UltimatePOS de UltimateFosters


Referencias

  • Proveedor: https://ultimatefosters.com

  • Listado del producto: UltimatePOS (CodeCanyon #21216332)

  • Entrada de CVE (pendiente): CVE-2025-60503 — RESERVADO

  • Nota: Esta vulnerabilidad difiere de CVE-2025-40980, que afecta a un componente diferente del mismo producto.