Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-33298 — Vulnerabilidad de Cross Site Scripting almacenado en Microweber < 2.0.9 | Kitploit
Herramientas/GitHubGitHub/mathsabo/cve-2024-33298
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubmathsabo/cve-2024-33298

CVE-2024-33298

Vulnerabilidad de Cross Site Scripting almacenado en Microweber < 2.0.9

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-33298

Vulnerabilidad de Cross Site Scripting almacenado en Microweber <= 2.0.9

Resumen :

Una vulnerabilidad de Cross Site Scripting almacenado en Microweber v.2.0.9 permite a un atacante remoto ejecutar código arbitrario mediante la función de crear nueva copia de seguridad en el endpoint /admin/module/view?type=admin__backup

Requisitos :

  • Microweber versión <= 2.0.9
  • Acceso de administrador

Pasos para reproducir :

  1. Autenticar la aplicación con privilegios administrativos
  2. Ir al endpoint /admin/module/view?type=admin__backup y hacer clic en "Create New Backup"
  3. Seleccionar cualquier opción entre "Content backup", "Custom backup" o "Full backup", ya que cualquiera de ellas puede usarse para desencadenar la inyección de JavaScript (si se selecciona "Custom backup", asegurarse de marcar "Include media files" en la página siguiente)
  4. Iniciar la copia de seguridad y descargar el archivo .zip recién generado
  5. Abrir el archivo zip e insertar un nuevo archivo llamado .jpg en /media/default/
  6. Volver al endpoint /admin/module/view?type=admin__backup y hacer clic en
"Upload file"
  • Subir el archivo zip modificado
  • Después de la subida, en la sección "ACTIONS" del archivo recién subido, hacer clic en "Restore"
  • Seleccionar cualquier opción entre "Delete all website content & restore", "Overwrite the website content from backup" o "Try to overwrite content by Names & Titles", ya que todos los campos pueden usarse para desencadenar la inyección de JavaScript.
  • Después de la subida, ir al endpoint /admin/module/view?type=files o /admin/settings?group=files para desencadenar la inyección de JavaScript.
  • Componentes afectados :

    • /admin/module/view?type=files
    • /admin/settings?group=files

    Impacto :

    Un atacante podría ejecutar código JavaScript en el navegador de la víctima, obteniendo información o forzando al usuario a acceder a sitios web maliciosos, por ejemplo.

    Referencias relevantes

    https://www.cve.org/CVERecord?id=CVE-2024-33298

    Descargar herramienta