Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-45472 — XSS basado en DOM | Kitploit
Herramientas/GitHubGitHub/nicbrinkley/cve-2022-45472
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubnicbrinkley/cve-2022-45472

CVE-2022-45472

XSS basado en DOM

Ver Repositorio
1hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-45472


XSS basado en DOM

Software: CAE Learning Space Enterprise con licencia Intuity

Versión de imagen: 267r

Nivel de parche: 639

Vulnerabilidad: XSS basado en DOM

Descripción

El software de gestión CAE Learning Space Enterprise es vulnerable a un ataque de XSS basado en DOM. Un ataque de XSS basado en DOM es cuando un usuario envía un payload ejecutado al host y, como resultado, modifica el entorno DOM en el navegador de la víctima desde el script original del lado del cliente. Este ataque se encontró mediante la búsqueda manual de solicitudes de burp, ejecutando parámetros probados a través de una herramienta de detección de XSS llamada Dalfox (https://github.com/hahwul/dalfox), y luego verificando el DOM del host afectado para observar el comportamiento de la aplicación.

Impacto

Un atacante puede insertar código malicioso dentro del DOM de la aplicación. Este código puede ejecutarse, haciendo que la aplicación ejecute código de cliente de forma inesperada. Para fines de prueba, el impacto mostró un payload que consistía en una alerta básica invocada dentro de la inspección del DOM desde las funciones JavaScript “ontouchmove” y “onpointerup”. Después de enviar el payload, el evaluador podía ver dentro del propio DOM la ruptura del valor html “value” y luego la propia función JavaScript.

Recomendación

Para prevenir el XSS basado en DOM, debes sanitizar todos los datos no confiables, incluso si solo se usan en scripts del lado del cliente. Si debes usar la entrada del usuario en tu página, úsala siempre en el contexto de texto, nunca como etiquetas HTML ni como cualquier otro código potencial. Si es posible, evita por completo usar la entrada del usuario, especialmente si afecta a elementos del DOM.

Pasos de reproducción

Descarga el documento de Word del CVE para ver la ruta de ataque con capturas de pantalla.

Descargar herramienta