Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-44998 — Vulnerabilidad XSS en TinyFileManger | Kitploit
Herramientas/GitHubGitHub/l8bl/cve-2025-44998
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubl8bl/cve-2025-44998

CVE-2025-44998

Vulnerabilidad XSS en TinyFileManger

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-44998

Resumen

Una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente /tinyfilemanager.php de TinyFileManager v2.4.7 permite a los atacantes ejecutar JavaScript o HTML arbitrario mediante la inyección de un payload manipulado en el parámetro js-theme-3.

PoC

  • Para verificar vulnerabilidades, ve a la página de Configuración (url: http://localhost/index.php?p=&settings=1). Texto alternativo

  • Al enviar la solicitud, modifica el valor del parámetro js-theme-3 con el siguiente payload: light“></nav><nav+a=” Texto alternativo

  • El script inyectado se ejecutará y podrá funcionar en toda la página, incluida la pantalla de inicio de sesión. Texto alternativo

Impacto

  • La cookie filemanager, que se utiliza como ID de sesión, no tiene establecido el indicador httpOnly, lo que la hace vulnerable al secuestro de cookies de sesión HTTP. Texto alternativo

  • Combinado con la vulnerabilidad de fijación de sesión reportada anteriormente (CVE-2022-40916), esto podría permitir que un atacante inicie sesión como cualquier usuario utilizando un valor fijo de la cookie 'filemanager' cada vez que inicie sesión. Texto alternativo

Descargar herramienta