Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-11022 — Exploit de prueba de concepto para CVE-2020-11022, una vulnerabilidad XSS basada en DOM en versiones de jQuery anteriores a la 3.5.0. Demuestra la inyección de payload a través del método .html() para desencadenar cross-site scripting. | Kitploit
Herramientas/GitHubGitHub/ibnurusdianto/cve-2020-11022
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubibnurusdianto/cve-2020-11022

CVE-2020-11022

Exploit de prueba de concepto para CVE-2020-11022, una vulnerabilidad XSS basada en DOM en versiones de jQuery anteriores a la 3.5.0. Demuestra la inyección de payload a través del método .html() para desencadenar cross-site scripting.

Ver Repositorio
17hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Así que así

Así que, amigos, CVE-2020-11022 es una vulnerabilidad en jQuery por debajo de la versión 3.5.0 o superior. La vulnerabilidad CVE-2020-11022 en sí misma desencadena un XSS aprovechando la manipulación del DOM (como .html(), .append(), y otras) para ejecutar código XSS malicioso.

  1. Verificar la Versión de jQuery: Asegúrate de que el objetivo use una versión vulnerable de jQuery. Esta vulnerabilidad aplica a jQuery por debajo de la versión 3.5.0 (las versiones 3.5.0 y superiores ya están parcheadas).

  2. Identificar Elementos Objetivo (Volcar IDs): Recopila (volca) todos los atributos id de los elementos HTML en la página. Esto se hace para buscar elementos que la aplicación podría usar como sumidero (sink) para procesar entrada mediante métodos de manipulación del DOM.

  3. Selección de Elemento de Prueba: Elige un ID de elemento de los resultados de la extracción anterior. Por ejemplo, supongamos que hay un elemento con el ID objetivo #error-msg.

  4. Ejecución del Payload: Desencadena la manipulación del DOM inyectando el payload en el sumidero objetivo (ejemplo: método .html()).

  5. Sintaxis de inyección: $('#error-msg').html(payload)

    • Ejemplo de payload utilizado:
root@kitploit:~
<style><style />
  1. Validación Exitosa (Ejecución): Si es vulnerable, el payload atravesará el filtro de expresión regular antiguo de jQuery, y el script en el atributo onerror será ejecutado inmediatamente por el navegador (Triggered/BOOM), mostrando una alerta como prueba de concepto (Proof of Concept).
Descargar herramienta