Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MAL-012 — MAL-012: Cross-Site Scripting Reflejado en la Consola de Administración que conduce a Ejecución Remota de Código en Payara Server | Kitploit
Herramientas/GitHubGitHub/mbadanoiu/mal-012
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónPapers e Investigación
GitHubmbadanoiu/mal-012

MAL-012

MAL-012: Cross-Site Scripting Reflejado en la Consola de Administración que conduce a Ejecución Remota de Código en Payara Server

Ver Repositorio
19hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

MAL-012: Cross-Site Scripting Reflejado en la Consola de Administración que conduce a Ejecución Remota de Código en Payara Server

Se encontró un ataque de Cross-Site Scripting (XSS) reflejado en la Consola de Administración de Payara. Al convencer a un usuario administrador de que acceda a la URL maliciosa y haga clic en el botón “Choose File”, un atacante puede ejecutar código JavaScript arbitrario, haciéndose pasar por el usuario y aprovechando las funcionalidades de administración con fines maliciosos.

Debido a que el XSS se encuentra en la Consola de Administración de Payara, un atacante puede usarlo para realizar solicitudes arbitrarias que aprovechen las funcionalidades de administración (por ejemplo, cadenas de conexión H2, despliegue de aplicaciones web, etc.) con el fin de obtener ejecución remota de código (RCE).

¿Por qué no hay CVE?

No me molesté en solicitar un CVE para un XSS reflejado de 2022, pero, como me resulta bastante atractivo el script JS basado en "fetch" asíncrono que conduce a RCE y el truco HTML del " target="_blank" ", he decidido publicar este writeup. Espero que te resulte útil/entretenido.

Requisitos:

Esta vulnerabilidad requiere:

  • Convencer a un usuario administrador legítimo de Payara Server de que acceda a la URL maliciosa y haga clic en el botón “Choose File”

Prueba de concepto:

Más detalles y el proceso de explotación se pueden encontrar en este PDF.

Cronología:

  • El RCE en H2 fue reportado a [email protected] el 22-Mar-2022
  • El RCE se consideró un no-problema, ya que ocurre después de la autenticación en la consola de administración, que contiene otras funcionalidades principales como el despliegue de WARs
  • Se encontró y reportó el XSS reflejado en la consola de administración, que puede ser aprovechado para realizar el RCE, el 25-Mar-2022
  • Se envió el último correo electrónico el 01-Apr-2022; no se ha recibido ninguna comunicación desde entonces
  • Se divulgó públicamente la vulnerabilidad el 13-Apr-2025
Descargar herramienta