Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-12948 — Prueba de concepto para XSS almacenado en la interfaz web de Digi PortServer TS 4 H MEI, que demuestra la ejecución persistente de payloads y proporciona orientación de remediación. | Kitploit
Herramientas/GitHubGitHub/nvicloud/cve-2026-12948
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubnvicloud/cve-2026-12948

CVE-2026-12948

Prueba de concepto para XSS almacenado en la interfaz web de Digi PortServer TS 4 H MEI, que demuestra la ejecución persistente de payloads y proporciona orientación de remediación.

Ver Repositorio
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-12948

Resumen de la vulnerabilidad

Se identificó una vulnerabilidad de cross-site scripting (XSS) almacenado en la interfaz de gestión web del Digi PortServer TS 4 H MEI. Una solicitud autenticada especialmente manipulada permite que un payload de script se escriba permanentemente en el almacenamiento de configuración del dispositivo. El payload persiste entre ciclos de cierre/incio de sesión y reinicios del dispositivo, y se ejecuta en el navegador de cualquier usuario que posteriormente visualice las páginas de configuración afectadas.

  • ID CVE: CVE-2026-12948
  • CWE: CWE-79 (Neutralización incorrecta de la entrada durante la generación de páginas web)
  • Clase de vulnerabilidad: Cross-Site Scripting almacenado / persistente
  • Acceso requerido: Administrador autenticado

Hardware y firmware afectados

ProductoFirmware probado
Digi PortServer TS 4 H MEI82000747_V1 (02/06/2012)
Digi PortServer TS 4 H MEI82000747_AB (04/09/2025)

Parámetros vulnerables

Se descubrió que múltiples campos de entrada sin saneamiento en los formularios de configuración del dispositivo almacenan y posteriormente reflejan contenido de script sin escapar, incluyendo:

  • btRefresh — formulario de gestión de conexiones (/Forms/connections_mgmt_1)
    • el payload se elimina al reiniciar.
  • txtDevice, txtContact, txtLocation — formulario de configuración del sistema (/Forms/system_config_1)
    • el payload se conserva entre reinicios.

Prueba de concepto (saneada)

Los payloads se enviaron como solicitudes POST autenticadas a los formularios afectados, p. ej.:

root@kitploit:~
POST /Forms/system_config_1 HTTP/1.1
Host: [device-ip]
Authorization: Basic [BASE64_CREDENTIAL]
Content-Type: application/x-www-form-urlencoded
... content snipped ...

txtDevice=[Vulnerable_Parameter]&txtContact=[Vulnerable_Parameter]&txtLocation=[Vulnerable_Parameter]&selOptimization=1&Submit=Apply

Comportamiento verificado:

  • El payload se ejecuta inmediatamente al ser enviado por el administrador.
  • El payload se conserva en el almacenamiento de configuración y se vuelve a activar en cada carga posterior de la página.
  • El payload sobrevive a un reinicio completo del dispositivo, lo que confirma la persistencia en la capa de almacenamiento y no en una sesión/caché transitoria.
root@kitploit:~
POST /Forms/connections_mgmt_1 HTTP/1.1
Host: [device-ip]
Content-Length: 17
Authorization: Basic [BASE64_CREDENTIAL]
... content snipped ...

btRefresh=[Vulnerable_Parameter]

Comportamiento verificado:

  • El payload se ejecuta inmediatamente al ser enviado por el administrador.
  • El payload se conserva en el almacenamiento de configuración y se vuelve a activar en cada carga posterior de la página.
  • El payload se elimina al reiniciar completamente el dispositivo.

Remediación

  1. Validación estricta de entrada al recibirla — rechazar (en lugar de intentar sanear) cualquier entrada que no coincida con el formato esperado para un campo determinado (p. ej., campos de nombre solo alfabéticos, campos de correo electrónico validados estrictamente con expresiones regulares).
  2. Codificación de salida HTML al renderizar — codificar todos los datos proporcionados por el usuario que se escriban en las respuestas HTML, convirtiendo los metacaracteres (<, >, ", ', &) a sus equivalentes de entidades HTML antes de que se renderice la página.

Referencias

  • Aviso del proveedor: Aviso de seguridad de Digi — Cross-Site Scripting (XSS) almacenado
  • Aviso ICS de CISA: ICSA-26-188-07
  • NVD: CVE-2026-12948

Cronología de divulgación

  • Reportado a Digi mediante divulgación coordinada con la coordinación de MITRE/CISA
  • Se asignó CVE-2026-12948
  • Aviso público publicado por Digi International y CISA
Descargar herramienta