Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-56379 — Una vulnerabilidad de cross-site scripting (XSS) almacenado en la función de publicaciones de blog de ERPNEXT v15.67.0 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante un payload manipulado inyectado en el campo de contenido. | Kitploit
Herramientas/GitHubGitHub/moalali/cve-2025-56379
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubmoalali/cve-2025-56379

CVE-2025-56379

Una vulnerabilidad de cross-site scripting (XSS) almacenado en la función de publicaciones de blog de ERPNEXT v15.67.0 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante un payload manipulado inyectado en el campo de contenido.

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-56379 — Cross-Site Scripting (XSS) almacenado en ERPNext 15.67.0 / Frappe 15.72.4

📌 Resumen Existe una vulnerabilidad de Cross‑Site Scripting (XSS) almacenado en el módulo Blog de ERPNext (v15.67.0) / Frappe (v15.72.4). Un usuario autenticado que pueda crear o editar publicaciones de blog puede inyectar HTML/JavaScript manipulado en el campo content. Esa carga útil se almacena y se ejecutará en el navegador de cualquier usuario que vea la página de la publicación del blog, lo que permite la ejecución arbitraria de scripts, la divulgación de información, la denegación de servicio y otros ataques del lado del cliente. Los privilegios de administrador no son estrictamente necesarios: cualquier usuario con permiso para crear/editar publicaciones de blog puede explotarla.


🛠 Detalles técnicos

  • Tipo de vulnerabilidad: Cross‑Site Scripting almacenado (CWE‑79)

  • Producto(s) afectado(s): ERPNext / Frappe

  • Versiones afectadas (reportadas):

    • Frappe — 15.72.4
    • ERPNext — 15.67.0
  • Componente afectado: Módulo Blog de ERPNext

  • Ruta: /app/blog-post/<blog_name>

  • Campo vulnerable: content (formulario de creación/edición de publicaciones de blog)

  • Tipo de ataque: Remoto (requiere autenticación y privilegios de creación de publicaciones de blog)

  • Severidad: Alta (ejecución de código del lado del cliente, robo de datos, posible secuestro de sesión)

  • Puntuación CVSS v3.1 estimada: 7.5 (Alta) — estimación; el asignador autoritativo debe calcular la puntuación final

  • Estado: Sin corregir (según lo reportado)

  • Descubierto por: Mohammed Aloli

  • Fecha de descubrimiento: No especificada

  • ID de CVE: CVE-2025-56379


🚀 Prueba de concepto (PoC) — XSS almacenado

Solo pruébelo en entornos autorizados / de laboratorio. NO lo ejecute contra sistemas que no le pertenezcan o para los que no tenga permiso explícito para probar.

Pasos para reproducir

  1. Autentíquese en la instancia ERPNext objetivo como un usuario con permiso para crear/editar publicaciones de blog.

  2. Navegue a la ruta de creación/edición de publicaciones de blog para un blog, por ejemplo:

    root@kitploit:~
    /app/blog-post/<blog_name>
    
    imagen
  3. En el campo content, inserte la carga útil y guarde la publicación:

    root@kitploit:~
  4. Abra la página de la publicación del blog (/app/blog-post/<blog_name>) como otro usuario (o el mismo usuario en un navegador nuevo). La carga útil se ejecuta en el navegador del espectador (aquí, alert("xss")).

Notas: el PoC usa una alerta onerror simple. Los ataques reales podrían exfiltrar cookies, realizar acciones en nombre de la víctima o cargar scripts remotos (sujeto a la CSP y a los indicadores de cookies).


🧪 Escenario de explotación

Un atacante que pueda crear o editar publicaciones de blog almacena un script malicioso en el campo content. Cualquier usuario — incluidos los administradores — que visite la página de la publicación del blog ejecutará el script del atacante en el contexto de su navegador. Las consecuencias incluyen el robo de sesión (si las cookies no son HttpOnly), acciones forzadas en la sesión de la víctima, exfiltración de datos de páginas a las que el atacante puede acceder, ataques de redress de la interfaz de usuario y posible denegación de servicio de los componentes del lado del cliente.


🔐 Recomendaciones de mitigación

  1. Sanitizar/codificar el HTML almacenado — Sanitice el HTML content en la entrada y/o escápelo en la salida usando un sanitizador HTML seguro que elimine etiquetas y atributos peligrosos (elimine los atributos on*, las URI javascript:, <script>, ``, etc.). Prefiera bibliotecas bien mantenidas.
  2. Lista blanca (allowlist) de HTML — Solo permita un conjunto mínimo de etiquetas/atributos seguros necesarios para el formato (p. ej., <p>, <b>, <i>, <ul>, <li>, <a href> con validación estricta de href). No permita manejadores de eventos en línea.
  3. Política de seguridad de contenido (CSP) — Implemente una CSP estricta para reducir el impacto del XSS (restrinja las fuentes de scripts, evite 'unsafe-inline', use permisos de scripts basados en nonce/hash cuando sea necesario).
  4. Aplicación en el lado del servidor — Aplique la sanitización en el servidor antes de almacenar el contenido (no confíe únicamente en las comprobaciones del lado del cliente).

🔗 Referencias

  • ERPNext GitHub: https://github.com/frappe/erpnext
  • Frappe Framework GitHub: https://github.com/frappe/frappe
  • OWASP XSS Prevention Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
  • Base de datos NVD / CVE: consulte la entrada CVE-2025-56379 cuando se publique

🙏 Agradecimientos

autor : Mohammed Aloli


📢 Aviso legal

Este informe está destinado únicamente a fines defensivos, de remediación y de concientización. No intente explotar esta vulnerabilidad contra sistemas que no le pertenezcan o para los que no tenga autorización explícita para probar. Si opera ERPNext/Frappe, aplique las correcciones, imponga la sanitización y siga las recomendaciones de mitigación anteriores.

Descargar herramienta
  • Cookies HttpOnly y SameSite — Asegúrese de que las cookies de sesión sean HttpOnly y establezca los atributos SameSite adecuados para reducir el robo de cookies y los riesgos similares a CSRF.
  • Mínimo privilegio para la creación de contenido — Limite quién puede crear/editar publicaciones de blog y audite esos permisos.
  • Codificación contextual — Codifique correctamente el contenido proporcionado por el usuario cuando se inserte en atributos HTML, contextos JS o URL.
  • Rechazar entradas no seguras — Considere rechazar o eliminar atributos y etiquetas peligrosos al guardar, registrando los intentos bloqueados.
  • Pruebas y monitoreo — Agregue pruebas unitarias/de integración para verificar el comportamiento de la sanitización. Monitoree los registros para detectar actividad sospechosa de creación/edición de publicaciones.
  • Publicación de parche — Los desarrolladores deberían actualizar el proceso de sanitización en Frappe/ERPNext y publicar una actualización de seguridad; los operadores deberían aplicar las actualizaciones con prontitud.