Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-30956 — (DOM-based XSS) Vulnerabilidad de inyección HTML en TOWeb v.12.05 y anteriores permite a un atacante inyectar código HTML/JS a través del componente _message.html. | Kitploit
Herramientas/GitHubGitHub/leocottret/cve-2024-30956
Herramientas de PhishingAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebIngeniería Social
GitHubleocottret/cve-2024-30956

CVE-2024-30956

(DOM-based XSS) Vulnerabilidad de inyección HTML en TOWeb v.12.05 y anteriores permite a un atacante inyectar código HTML/JS a través del componente _message.html.

Ver Repositorio
hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-30956

Ver https://www.lauyan.com/en/toweb-updates.html#iyFEw37D

Vulnerabilidad de inyección de HTML (XSS basado en DOM) en TOWeb versión 5 <= 12.05 permite a un atacante inyectar código HTML/JS a través del componente _message.html.

Explicación

  • el archivo _message.html se utiliza para mostrar una página de error, decodificando y ejecutando el cifrado a la derecha del ?.
  • el cifrado es código HTML, codificado en base64 y luego invertido (para un sitio web en inglés, la página de error sería 127.0.0.1:8000/_message.html?==gP2lGZvwjP2lGZvwjPyJGP+InY84DcvwDZuV3bGBCdv5EIldWYQ5Dc84jMo9CPg4jMoxjPiEmchBXL3RnI9M3chx2YgYXakxjPxg2L8IXdlJncF5TMoxjPiIXZ05WZjpjbnlGbh1Cd4VGdi0TZslHdzBidpRGP)
  • dado que esto es código HTML, podemos agregar código JavaScript en él, que se ejecutará cuando el usuario navegue a la URL.

Impacto

  • Por ejemplo, el XSS se puede utilizar con ingeniería social para robar credenciales de usuario o engañar a un usuario para que descargue malware, usando la confianza del usuario en una empresa en su contra.
  • Ver https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XSS%20Injection#exploit-code-or-poc

Mitigación

  • Esta vulnerabilidad está corregida en la versión 12.06

Exploit

  • python3 poc.py; python3 -m http.server -d src -> p. ej. http://127.0.0.1:8000/_message.html?==gC+QHcpJ3Yz9CPpcyUThFIkV2chJWLN9ERngCdyVGbh5DdwlmcjNHP
  • navega a la URL y el código JS se ejecuta
  • PD: src contiene una copia del código HTML/JS relevante, ya que TOWeb es de código cerrado y no permite descargar una versión anterior sin pagar.
Descargar herramienta