Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-15053 — Prueba de concepto de explotación para una vulnerabilidad de cross-site scripting (XSS) almacenado en el macro HTML Include and Replace para Confluence Server, que permite el secuestro de sesión mediante páginas HTML maliciosas. | Kitploit
Herramientas/GitHubGitHub/l0nax/cve-2019-15053
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubl0nax/cve-2019-15053

CVE-2019-15053

Prueba de concepto de explotación para una vulnerabilidad de cross-site scripting (XSS) almacenado en el macro HTML Include and Replace para Confluence Server, que permite el secuestro de sesión mediante páginas HTML maliciosas.

Ver Repositorio
1hace 6 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2019-15053

(FAB-2019-00156) Vulnerabilidad descubierta por mí CVE-2019-15053

Aviso: advisory.txt

Información Básica

root@kitploit:~
Advisory ID..........: FAB-2019-00156
Product..............: HTML Include and replace macro
Manufacturer.........: The Plugin People
Affected Version(s)..: 1.4.2 and before
Tested Version(s)....: 1.4.2
Vulnerability Type...: Cross-Site Scripting (CWE-79)
Risk Level...........: Medium
CVSS v3.0............: 6.8
Vektor String........: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:L/E:F/RL:W
Vendor Homepage......: https://thepluginpeople.atlassian.net/
Software Link........: https://marketplace.atlassian.com/apps/4885/html-include-and-replace-macro
Solution Status......: Reported
Manufacturer Informed: 2019-08-13
Solution Date........: 2019-08-14
Public Disclosure....: 2019-08-14
CVE Reference........: CVE-2019-15053
Author of Advisory...: Francesco Emanuel Bennici, FABMation GmbH

Créditos

Esta vulnerabilidad de seguridad fue encontrada por de FABMation GmbH.

Francesco Emanuel Bennici [email protected]

Descripción

El plugin HTML Include and replace macro para Confluence Server añade la posibilidad de "importar" sitios HTML externos dentro de un sitio de Confluence. El plugin/ macro proporciona una funcionalidad para deshabilitar JavaScript (y/o) estilos (CSS).

Un atacante puede preparar una página HTML para ejecutar código JavaScript en Confluence incluso si "includeScripts" está establecido en false.

Habilitar o deshabilitar "includeStyles" no afecta a la funcionalidad del exploit.

PoC/ Exploit

Un PoC/ exploit funcional se puede encontrar en poc/. Sube los archivos a un servidor de acceso público e incluye el index.html en una página de Confluence (y deshabilita JavaScript). Ahora puedes compartir la página de Confluence con (p. ej.) un administrador del sistema y, si accede al sitio, puedes secuestrar/"copiar" su sesión.

Descargar herramienta