
Prueba de concepto para CVE-2024-40492: vulnerabilidad XSS almacenado en heartbeat.chat que conduce a la toma de control de la cuenta. Incluye pasos de reproducción y análisis de impacto.
El Cross-Site Scripting (XSS) Almacenado es un tipo de vulnerabilidad de seguridad que se encuentra típicamente en aplicaciones web. Ocurre cuando un atacante puede inyectar scripts maliciosos en una aplicación web, y esos scripts se almacenan en el servidor. Cuando otros usuarios acceden a los datos que contienen el script malicioso, el script se ejecuta en sus navegadores.
giongfnef"><h1>test</h1>">
giongfnef">
giongfnef -> se activa el XSS -> esto es XSS almacenado que puede llevar a una toma de cuenta (Account Take Over).Enlace POC para reproducir el exploit
Después de activar el XSS, puedo proceder con una toma de cuenta. Dado que es un XSS almacenado, cualquier usuario que vea la sección de usuarios o busque al usuario giongfnef activará el XSS y su sesión será robada.
Para prevenir vulnerabilidades de XSS almacenado, sigue estas mejores prácticas:
¡Gracias por leer, que tengas un buen día!