Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-69606-GSVoIP-XSS — Prueba de concepto para una vulnerabilidad XSS reflejado (CVE-2025-69606) en GSVoIP Web Panel v2.0.90, que demuestra la ejecución arbitraria de JavaScript sin autenticación a través del parámetro msg. | Kitploit
Herramientas/GitHubGitHub/razielx64/cve-2025-69606-gsvoip-xss
Análisis de VulnerabilidadesExplotación de Aplicaciones WebPhishingSeguridad WebIngeniería SocialAprendizaje y Educación
GitHubrazielx64/cve-2025-69606-gsvoip-xss

CVE-2025-69606-GSVoIP-XSS

Prueba de concepto para una vulnerabilidad XSS reflejado (CVE-2025-69606) en GSVoIP Web Panel v2.0.90, que demuestra la ejecución arbitraria de JavaScript sin autenticación a través del parámetro msg.

Ver Repositorio
16hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-69606 — XSS Reflejado en el Panel Web de GSVoIP

Severidad: Media  |  CWE: CWE-79  |  Auth Requerida: No  |  Vector: Remoto


Resumen

Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado en el Panel Web de GSVoIP (v2.0.90). El parámetro msg del endpoint de error no sanitiza la entrada controlada por el usuario antes de reflejarla en la respuesta HTML, lo que permite la ejecución arbitraria de JavaScript en el navegador de la víctima.


Producto Afectado

CampoDetalles
ProductoPanel Web de GSVoIP
Versión2.0.90 (probablemente versiones anteriores)
ProveedorSolutions VoIP (GS Solutions)
CWECWE-79 — Cross-Site Scripting
Vector de AtaqueRemoto / Red
AutenticaciónNo requerida

Endpoint Vulnerable

GET /painel/gateways.php/error?msg=<payload>

El parámetro msg se refleja directamente en la respuesta HTML sin sanitización ni codificación de salida.


Prueba de Concepto

Payload

https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E

Decodificado:

<script>alert(1)</script>

Resultado

Cuando se accede a la URL manipulada, el payload inyectado se ejecuta en el navegador de la víctima:

alert(1)

Escenario de Ataque

  1. El atacante crea una URL maliciosa que contiene el payload XSS en el parámetro msg.
  2. La víctima es engañada para que haga clic en el enlace (mediante phishing, ingeniería social, etc.).
  3. La página se carga y el JavaScript inyectado se ejecuta en el contexto del navegador de la víctima — sin necesidad de autenticación.

Impacto

  • Ejecución arbitraria de JavaScript en el navegador de la víctima
  • Secuestro de sesión mediante robo de cookies
  • Ataques de phishing e ingeniería social
  • Exfiltración de datos sensibles
  • Desfiguración de contenido dentro del contexto de la aplicación

Recomendaciones

  • Codificación de salida: Codifique toda entrada suministrada por el usuario antes de renderizarla en respuestas HTML (codificación de entidades HTML como mínimo).
  • Templating seguro: Utilice un motor de plantillas con escape automático habilitado.
  • Política de Seguridad de Contenido (CSP): Implemente una CSP estricta con directivas script-src restrictivas.
  • Validación de entrada: Rechace o elimine parámetros que contengan etiquetas HTML o secuencias de script en la capa de entrada.

Cronología de Divulgación

PasoEvento
1Vulnerabilidad descubierta y reportada por Luiz Eduardo
2CVE asignado: CVE-2025-69606
3Divulgación pública

Créditos

Descubierto y reportado por Luiz Eduardo


CVE-2025-69606 · CWE-79 · GSVoIP Web Panel v2.0.90

Descargar herramienta