Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
POC_CVE-2024-40492 — Prueba de concepto para CVE-2024-40492: vulnerabilidad XSS almacenado en heartbeat.chat que conduce a la toma de control de la cuenta. Incluye pasos de reproducción y análisis de impacto. | Kitploit
Herramientas/GitHubGitHub/minendie/poc_cve-2024-40492
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubminendie/poc_cve-2024-40492

POC_CVE-2024-40492

Prueba de concepto para CVE-2024-40492: vulnerabilidad XSS almacenado en heartbeat.chat que conduce a la toma de control de la cuenta. Incluye pasos de reproducción y análisis de impacto.

Ver Repositorio
hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-40492: XSS Almacenado a ATO

Descripción

El Cross-Site Scripting (XSS) Almacenado es un tipo de vulnerabilidad de seguridad que se encuentra típicamente en aplicaciones web. Ocurre cuando un atacante puede inyectar scripts maliciosos en una aplicación web, y esos scripts se almacenan en el servidor. Cuando otros usuarios acceden a los datos que contienen el script malicioso, el script se ejecuta en sus navegadores.

Pasos para Reproducir

  1. Ve a https://app.heartbeat.chat/
  2. Crea una cuenta con los siguientes detalles:
    • Nombre:
      root@kitploit:~
      giongfnef"><h1>test</h1>">
      
    • Apellido:
      root@kitploit:~
      giongfnef">
      
  3. Ve a "Threads" y luego busca el nombre giongfnef -> se activa el XSS -> esto es XSS almacenado que puede llevar a una toma de cuenta (Account Take Over).

POC

Enlace POC para reproducir el exploit

Impacto

Después de activar el XSS, puedo proceder con una toma de cuenta. Dado que es un XSS almacenado, cualquier usuario que vea la sección de usuarios o busque al usuario giongfnef activará el XSS y su sesión será robada.

Mitigación

Para prevenir vulnerabilidades de XSS almacenado, sigue estas mejores prácticas:

  • Validación de entrada: Valida y sanitiza todas las entradas del usuario en el lado del servidor.
  • Codificación de salida: Codifica los datos antes de mostrarlos en el navegador para evitar la ejecución de scripts inyectados.
  • Usar librerías de seguridad: Usa librerías y frameworks que manejen automáticamente la sanitización de entrada y la codificación de salida.
  • Política de Seguridad de Contenido (CSP): Implementa cabeceras CSP para restringir las fuentes desde las cuales se pueden cargar scripts.

¡Gracias por leer, que tengas un buen día!

Descargar herramienta