Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-2859 — CVE-2023-2859 Medium Blog | Kitploit
Herramientas/GitHubGitHub/mnqazi/cve-2023-2859
Análisis de VulnerabilidadesExplotaciónSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubmnqazi/cve-2023-2859

CVE-2023-2859

CVE-2023-2859 Medium Blog

Ver Repositorio
21hace 3 añosAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-2859: Inyección de HTML almacenado en folderName que afecta al administrador en TeamPass < 3.0.9 - M Nadeem Qazi

Hola,

He encontrado una vulnerabilidad importante en la aplicación nilsteampassnet/teampass que implica una inyección de HTML almacenado en el campo FolderName. Al insertar código HTML malicioso en el campo FolderName, un atacante puede cambiar los nombres de las carpetas.

Detalles de la vulnerabilidad

  • Tipo de vulnerabilidad: Inyección de HTML almacenado
  • CVE: CVE-2023-2859
  • Versión del software: TeamPass < 3.0.9
  • Autor: M Nadeem Qazi

Descripción

El payload inyectado puede ejecutarse cuando un administrador interactúa con una carpeta comprometida, abriendo la puerta a una variedad de ataques potenciales. El código HTML inyectado podría contener scripts maliciosos, iframes u otros componentes creados para atacar el sistema del administrador y comprometer su seguridad.

Prueba de concepto (PoC)

PoC

Impacto

Si se explota esta vulnerabilidad, pueden producirse graves consecuencias:

  • Robo de datos: cuando el administrador interactúa con la carpeta afectada, se podría inyectar código malicioso para recopilar datos privados. Esto incluye información de inicio de sesión, información personal y otros datos sensibles. Los datos robados pueden explotarse para fraude financiero, robo de identidad y otras actividades maliciosas.

Descargar herramienta
  • Ataques de redirección: el código insertado puede redirigir al administrador a un sitio web controlado por el atacante. Esto le da al atacante la capacidad de influir en la navegación web del administrador, posiblemente exponiéndolo a más ataques o intentos de phishing.

  • Mitigación

    Esta vulnerabilidad se ha corregido en la versión 3.0.9 de TeamPass.

    Recursos adicionales

    Si te interesa conocer más sobre mis hallazgos, consulta el enlace del informe en huntr.dev.

    También puedes seguirme para estar al día de mis investigaciones y otros temas relacionados con la seguridad:

    • Instagram: @mnqazi
    • Twitter: @mnqazi
    • Facebook: @mnqazi
    • LinkedIn: M_Nadeem_Qazi

    ¡Mantente a salvo!