Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-45960 — Prueba de concepto para una vulnerabilidad de cross-site scripting (XSS) almacenado en tawk.to Live Chat 1.6.1, que demuestra la inyección de JavaScript a través de campos de entrada de chat no sanitizados. | Kitploit
Herramientas/GitHubGitHub/pracharapol/cve-2025-45960
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubpracharapol/cve-2025-45960

CVE-2025-45960

Prueba de concepto para una vulnerabilidad de cross-site scripting (XSS) almacenado en tawk.to Live Chat 1.6.1, que demuestra la inyección de JavaScript a través de campos de entrada de chat no sanitizados.

Ver Repositorio
5hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-45960 - tawk.to Live chat - 1.6.1 - Cross-Site Scripting (XSS) Vulnerabilidad

Confirmado en 1.6.1 (versiones anteriores probablemente afectadas)

Descripción:

Se encontró que la aplicación web almacena y muestra datos proporcionados por el usuario sin la validación o codificación adecuada. Esto lleva a que un código malicioso se almacene en el servidor y luego se renderice en el navegador del usuario sin la desinfección adecuada. Por ejemplo, el evaluador pudo almacenar JavaScript malicioso en el chat en vivo y se puede ejecutar en el sitio web.

Impacto:

Permite a un atacante inyectar código malicioso en el parámetro del sistema y potencialmente dañar a los usuarios de la aplicación web si el usuario accede a la página web donde se almacenó el código malicioso. Por ejemplo, robar información sensible, ataques de phishing, daño a la reputación de la marca.

Prueba de Concepto (PoC):

Nuestras pruebas revelaron que el campo de entrada del chat carece de suficiente validación de entrada, permitiendo a los evaluadores inyectar etiquetas HTML que contienen código JavaScript. Cuando un usuario hace clic en dicha etiqueta, el JavaScript incrustado se ejecuta dentro del contexto del navegador del usuario. Este comportamiento confirma la presencia de una vulnerabilidad de Cross-Site Scripting Almacenado.

root@kitploit:~
Payload: <img src="https://raw.githubusercontent.com/pracharapol/cve-2025-45960/HEAD/x" onclick='alert(document.domain)'>

image

image

Descargar herramienta