Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-25461 — SeedDMS Cross-Site Scripting (XSS) Almacenado | Kitploit
Herramientas/GitHubGitHub/ronixxcybsec0101/cve-2025-25461
Herramientas de PhishingAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubronixxcybsec0101/cve-2025-25461

CVE-2025-25461

SeedDMS Cross-Site Scripting (XSS) Almacenado

Ver Repositorio
23hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

📌 CVE-2025-25461 - Cross-Site Scripting (XSS) Almacenado en SeedDMS 6.0.29

📝 Descripción

Existe una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en SeedDMS 6.0.29.
Un usuario o administrador malintencionado con el permiso "Add Category" puede inyectar un payload XSS malicioso en el campo de nombre de categoría.
Cuando un documento se asocia posteriormente con esta categoría, el payload se almacena en el servidor y se renderiza sin una sanitización ni codificación de salida adecuadas.
Esto provoca que el payload XSS se ejecute en el navegador de cualquier usuario que visualice el documento.

🎯 Producto Afectado

  • Software: SeedDMS
  • Versión: 6.0.29
  • Componente: Campo de nombre de categoría

⚠️ Impacto

  • Secuestro de sesión
  • Exfiltración de datos
  • Ataques de phishing
  • Ejecución remota de código (mediante JavaScript)

🔥 Prueba de Concepto (PoC)

Pasos para reproducir:

  1. Inicie sesión como un usuario con permisos "Add Category".
  2. Navegue a Panel de Administración > Categorías.
  3. Cree una nueva categoría con el siguiente payload:
    root@kitploit:~
    <script>alert(1)</script>
    
  4. Guarde la categoría.
  5. Asocie un documento con la categoría maliciosa.
  6. Cuando un usuario visualice el documento, el payload se ejecuta en su navegador.

📹 Vídeo PoC:

🔗 Ver vídeo PoC

🛠️ Mitigación

  • Sanitizar la entrada del usuario: Escapar los caracteres especiales en los nombres de categoría.
  • Usar una Política de Seguridad de Contenido (CSP): Evitar la ejecución de scripts en línea.
  • Codificar la salida: Asegurarse de que los nombres de categoría se codifican correctamente antes de renderizarse en la interfaz.

🔗 Referencia

  • 🔗 Sitio web oficial de SeedDMS
  • 🔗 Hilo de discusión de SeedDMS

✍️ Descubridor

✍️ Descubridor

  • Athul S
    • 🔗 Linkedin
    • 🔗 GitHub

🏷️ Asignación de CVE

  • ID de CVE: CVE-2025-25461
Descargar herramienta