Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-28121 — Exploit XSS reflejado para Online Exam Mastering System 1.0 con payloads de PoC, análisis de impacto y guía de mitigación para pruebas de seguridad y educación. | Kitploit
Herramientas/GitHubGitHub/pruthuraut/cve-2025-28121
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubpruthuraut/cve-2025-28121

CVE-2025-28121

Exploit XSS reflejado para Online Exam Mastering System 1.0 con payloads de PoC, análisis de impacto y guía de mitigación para pruebas de seguridad y educación.

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

💥 CVE-2025-28121 - XSS Reflejado en Online Exam Mastering System 1.0

📝 Descripción

code-projects Online Exam Mastering System 1.0 es vulnerable a Cross-Site Scripting (XSS) Reflejado en el archivo feedback.php a través del parámetro q.

Este problema permite a atacantes remotos inyectar JavaScript malicioso en la aplicación, el cual se refleja en la respuesta sin una adecuada sanitización o codificación. Una explotación exitosa puede conducir al robo de cookies, apropiación de cuentas u otros ataques del lado del cliente.


🕵️‍♂️ Detalles de la Vulnerabilidad

CampoInformación
ID CVECVE-2025-28121
Tipo de VulnerabilidadCross-Site Scripting (XSS)
Componente Afectadofeedback.php
Tipo de AtaqueRemoto
ImpactoApropiación de Cuenta, Escalada de Privilegios
ProductoOnline Exam Mastering System
Versión1.0
Proveedorcode-projects
DescubridorPruthu Raut

🔥 Prueba de Concepto (PoC)

Endpoint Vulnerable

root@kitploit:~
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback

Payload de Explotación

root@kitploit:~
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E

💡 Nota: Reemplace localhost con la IP o dominio del objetivo desplegado si está probando en un entorno real.

Cómo Funciona

Cuando la URL anterior es abierta por una víctima, el script malicioso incrustado en el parámetro q se ejecuta en el contexto del navegador de la víctima. Dado que la entrada se refleja directamente sin sanitización, abre la puerta a ataques clásicos de XSS reflejado.


⚠️ Impacto

  • Apropiación de Cuenta mediante robo de cookies de sesión.
  • Escalada de Privilegios si un usuario administrador hace clic en el enlace.
  • Explotación del Navegador, phishing u otros ataques de ingeniería social.

🛡️ Mitigación

Para prevenir esta vulnerabilidad:

  • Sanitizar y codificar la entrada del usuario antes de renderizarla.
  • Utilizar bibliotecas de seguridad como ESAPI de OWASP o funciones integradas de PHP como htmlspecialchars().
  • Implementar una Política de Seguridad de Contenido (CSP) para reducir el impacto de scripts inyectados.

📣 Divulgación

Esta vulnerabilidad fue descubierta y divulgada de manera responsable por Pruthu Raut.


Video PoC

https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d

Descargar herramienta