Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-57522 — CVE-2024-57522 - Vulnerabilidad XSS Almacenado en Users.php - SourceCodester Packers and Movers Management System 1.0 | Kitploit
Herramientas/GitHubGitHub/hackwidmaddy/cve-2024-57522
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubhackwidmaddy/cve-2024-57522

CVE-2024-57522

CVE-2024-57522 - Vulnerabilidad XSS Almacenado en Users.php - SourceCodester Packers and Movers Management System 1.0

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-57522 - Vulnerabilidad de XSS Almacenado en Users.php - SourceCodester Packers and Movers Management System 1.0

Descripción

Este repositorio contiene una Prueba de Concepto (PoC) para una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el Packers and Movers Management System 1.0 de SourceCodester. La vulnerabilidad está presente en el endpoint Users.php, donde un atacante puede inyectar un script malicioso en el campo de nombre de usuario o nombre durante la creación de usuarios. El script se almacena entonces en la base de datos y se ejecuta cuando un administrador visualiza la página de lista de usuarios, lo que puede dar lugar a acciones maliciosas.

Detalles de la Vulnerabilidad

  • CVE-2024-57522
  • Producto afectado: Packers and Movers Management System 1.0
  • Componente afectado: endpoint Users.php
  • Tipo de ataque: Remoto
  • Impacto: Ejecución de scripts maliciosos, secuestro de sesión, phishing, redireccionamientos maliciosos
  • Implicaciones de seguridad: El atacante puede inyectar y ejecutar código JavaScript arbitrario en el contexto del navegador de un administrador. El script inyectado permanece persistente, permitiendo el secuestro de sesión, phishing y otras actividades maliciosas cuando un administrador visualiza la página de lista de usuarios.

Prueba de Concepto (PoC)

Este repositorio incluye un video de PoC, CVE-2024-57522.mkv, que demuestra cómo un atacante puede explotar la vulnerabilidad XSS. La PoC muestra cómo un atacante puede crear un nuevo usuario administrador con un payload en el campo de nombre (por ejemplo, <script>alert(1);</script>). Cuando el administrador visita la página de lista de usuarios, el script malicioso se ejecuta, mostrando una alerta con el mensaje "1".

Vectores de Ataque

  • El atacante crea un exploit CSRF para crear un usuario administrador con un script malicioso inyectado en el campo de nombre. Utilizando CVE-2024-57523
  • El script malicioso se almacena en la base de datos y se ejecuta cuando un administrador visita la página de lista de usuarios.

Recomendaciones de Mitigación

Para mitigar esta vulnerabilidad, se recomiendan las siguientes medidas de seguridad:

  1. Protección CSRF: Implemente tokens CSRF en todos los formularios que realicen acciones de cambio de estado, como la creación de usuarios, para prevenir solicitudes no autorizadas.
  2. Validación y saneamiento de entradas: Sanee y escape adecuadamente las entradas de los usuarios, especialmente en campos como nombres de usuario o nombres, para prevenir la inyección de scripts maliciosos.
  3. Política de Seguridad de Contenido (CSP): Implemente una CSP para reducir el impacto potencial de las vulnerabilidades XSS restringiendo las fuentes desde las que se pueden cargar los scripts.
  4. Escapado de contenido generado por el usuario: Asegúrese de que el contenido generado por el usuario se valide y se escape antes de representarlo en el navegador para prevenir la ejecución de scripts.

Información del Proveedor

  • Proveedor: SourceCodester
  • URL del producto: SourceCodester Packers and Movers Management System

Versiones Afectadas

  • Packers and Movers Management System 1.0

Descubridor

  • Madhav Shah - Investigador de Seguridad

Referencias

  • Sitio web oficial de Packers and Movers Management System
  • SourceCodester

Descargar herramienta