Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-24278 — CVE-2023-24278 - Vulnerabilidades de XSS Reflejado en Squidex | Kitploit
Herramientas/GitHubGitHub/necr00/cve-2023-24278
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubnecr00/cve-2023-24278

CVE-2023-24278

CVE-2023-24278 - Vulnerabilidades de XSS Reflejado en Squidex

Ver Repositorio
722hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-24278 - Vulnerabilidades XSS reflejadas en Squidex

Resumen

ID CVE: CVE-2023-24278
Productos afectados: Versiones de Squidex anteriores a la 7.4.0
Reportado por: Ioannis Christodoulakos

Este repositorio proporciona información y un exploit para dos vulnerabilidades de Cross-Site Scripting (XSS) reflejado descubiertas en el software CMS de código abierto y sin cabecera Squidex. Estas vulnerabilidades afectan a todas las versiones anteriores a la 7.4.0 y permiten a los atacantes ejecutar código JavaScript malicioso en los navegadores de las víctimas incrustando código en parámetros de consulta específicos del endpoint /squid.svg.

Detalles de la vulnerabilidad

Las vulnerabilidades existen debido a una sanitización inadecuada de la entrada proporcionada por el usuario en los parámetros text y background del endpoint /squid.svg. La entrada maliciosa pasada a estos parámetros se incrusta directamente en una imagen SVG generada automáticamente, que luego se refleja en el navegador del usuario. Esto permite a los atacantes inyectar y ejecutar código JavaScript arbitrario.

Descargar herramienta

Exploit CVE-2023-24278

A continuación se muestra un exploit de prueba de concepto (PoC) que demuestra cómo se puede explotar la vulnerabilidad a través del parámetro background.

Pasos del exploit

  1. Envíe las siguientes solicitudes GET maliciosas al endpoint vulnerable:

    Explotando el parámetro background:

    root@kitploit:~
    GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
    
  2. El servidor responderá con una imagen SVG que contiene el código JavaScript inyectado.

  3. Cuando la víctima haga clic en el enlace malicioso, el código JavaScript se ejecutará en su navegador.


Mitigación

Para solucionar este problema:

  1. Actualice a Squidex 7.4.0 o superior.
  2. Valide y sanitice toda la entrada proporcionada por el usuario antes de incrustarla en archivos SVG generados dinámicamente.

Para más detalles, consulte el aviso oficial.