Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098 — Exploit de prueba de concepto para cross-site scripting almacenado (XSS) en Magnolia CMS 6.2.19 mediante la carga de un SVG manipulado, con análisis detallado de vulnerabilidad y guía de remediación. | Kitploit
Herramientas/GitHubGitHub/ozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098

Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098

Exploit de prueba de concepto para cross-site scripting almacenado (XSS) en Magnolia CMS 6.2.19 mediante la carga de un SVG manipulado, con análisis detallado de vulnerabilidad y guía de remediación.

Ver Repositorio
21hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Magnolia CMS <= 6.2.19 Cross-Site Scripting Almacenado (CVE-2022-33098)

Tabla de Contenidos

  1. Visión General
  2. Descripción Detallada
  3. Prueba de Concepto
  4. Solución
  5. Cronología de Divulgación
  6. Referencias
  7. Créditos
  8. Avisos Legales

Visión General

Revisión: 1.0

Impacto: Cross-Site Scripting almacenado en Magnolia CMS 6.2.19 permite a un atacante remoto ejecutar scripts web o HTML arbitrarios en el navegador de una víctima mediante la carga de una carga útil SVG manipulada a través del flujo de trabajo de Editar Contacto o la funcionalidad relacionada de manejo de activos.

Severidad:

  • NVD: Media

Puntuación CVSS:

  • NVD: 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

ID de CVE: CVE-2022-33098

Vendor: Magnolia

Productos Afectados:

  • Magnolia CMS

Versiones Afectadas: 6.2.19 y anteriores

Descripción del Producto

Magnolia CMS es una plataforma de gestión de contenidos utilizada para construir y gestionar experiencias digitales a través de la web y canales relacionados.


Descripción Detallada

Magnolia CMS v6.2.19 contiene un problema de Cross-Site Scripting almacenado en el flujo de edición y carga de contactos. Se puede cargar un archivo SVG manipulado como activo o como foto de perfil de contacto, y el JavaScript incrustado se ejecuta cuando la carga útil se renderiza de nuevo en la aplicación.

El problema es particularmente relevante porque la carga útil se almacena en el servidor y luego se sirve a través de una ruta de aplicación confiable, lo que hace que la ejecución del script resultante parezca originarse desde la propia aplicación objetivo.


Prueba de Concepto

Solicitud

Cargue un SVG malicioso a través del flujo de trabajo de Editar Contacto, ya sea como foto de perfil o como activo.

Ejemplo de carga útil:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Respuesta

La carga es aceptada, y la carga útil se ejecuta cuando el SVG se renderiza en la vista de contacto o de activo.


Solución

Consulte las notas de la versión de Magnolia CMS 6.2.20 y actualice a una versión corregida.


Cronología de Divulgación

  • 17/06/2022: Magnolia CMS 6.2.20 publicado con manejo reforzado de carga de activos
  • 07/07/2022: CVE-2022-33098 publicado por NVD
  • 14/07/2022: Análisis inicial de NVD actualizado con datos CVSS y CWE

Referencias

  1. https://nvd.nist.gov/vuln/detail/CVE-2022-33098
  2. https://docs.magnolia-cms.com/product-docs/6.2/Releases/Release-notes-for-Magnolia-CMS-6.2.20/

Créditos

Esta vulnerabilidad fue descubierta y reportada por:

  • Giulio Garzia

Avisos Legales

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Descargar herramienta