Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-56771 — Durante el análisis del sitio web ecodotempo.com.br, se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) almacenado. Esta vulnerabilidad permite a un atacante inyectar scripts maliciosos en campos que posteriormente son renderizados a otros usuarios sin la debida sanitización, específicamente en la página de inicio del área no autenticada (desconectada). | Kitploit
Herramientas/GitHubGitHub/rrespxwnss/cve-2025-56771
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubrrespxwnss/cve-2025-56771

CVE-2025-56771

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Durante el análisis del sitio web ecodotempo.com.br, se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) almacenado. Esta vulnerabilidad permite a un atacante inyectar scripts maliciosos en campos que posteriormente son renderizados a otros usuarios sin la debida sanitización, específicamente en la página de inicio del área no autenticada (desconectada).

Compartir

Descripción

Durante el análisis del sitio web ecodotempo.com.br, se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado. Esta vulnerabilidad permite a un atacante inyectar scripts maliciosos en campos que posteriormente se renderizan a otros usuarios sin una correcta sanitización, específicamente en la página principal del área no autenticada (desconectada).

Endpoint afectado

ecodotempo.com.br/colecoes/itens/cadastrar_realizar.php

Parámetro afectado

name="nome" y name="descricao"

Ejemplo de payload:

PoC

Durante el análisis del sitio web ecodotempo.com.br, se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado. Esta vulnerabilidad permite a un atacante inyectar scripts maliciosos en campos que posteriormente se renderizan a otros usuarios sin una correcta sanitización, específicamente en la página principal del área no autenticada (desconectada).

El script inyectado se almacenó persistentemente en el backend de la aplicación y se ejecutó en el navegador de cualquier visitante que accediera a la página afectada, sin mecanismos de escape ni protección de Política de Seguridad de Contenido (CSP).

Durante las pruebas en ecodotempo.com.br, la vulnerabilidad XSS Almacenado se identificó específicamente en el proceso de creación de elementos de la colección de ítems. Fue posible inyectar un payload malicioso en los campos de nombre o descripción de la creación de elementos, sin mecanismos de mitigación activos—como validación de entrada, filtros a nivel de código, Firewall de Aplicaciones Web (WAF) o encabezados de seguridad HTTP.

Después de crear la colección que contenía el script malicioso, cerrar sesión y acceder a la página principal de la colección, navegar hasta un elemento registrado y hacer clic en él, el payload se ejecutó automáticamente en el navegador, lo que resultó en una ventana emergente. En las pruebas, esto se usó para demostrar la extracción de cookies. Este comportamiento confirma la falta de sanitización adecuada y la posibilidad real de ejecución arbitraria de scripts en el navegador de la víctima. Consulte la sección de evidencia a continuación para ver un ejemplo.

1
2
3
4
5
7

Nota: Además del robo de cookies, esta vulnerabilidad podría explotarse para diversos fines maliciosos, como redirigir a los usuarios a sitios web dañinos, exfiltrar datos sensibles, alterar el contenido de la página para ataques de phishing o ejecutar acciones en nombre del usuario, como se describió anteriormente en la sección de impacto.

Impacto

La presencia de una vulnerabilidad XSS Almacenado en la página principal del área no autenticada de ecodotempo.com.br representa un riesgo de seguridad significativo. Dado que el script inyectado se almacena permanentemente y se sirve a cada usuario que accede a la página afectada, abre la puerta a una serie de ataques del lado del cliente. Un atacante podría explotar esta falla para ejecutar JavaScript arbitrario en el navegador de visitantes desprevenidos, potencialmente robando cookies de sesión, redirigiendo a los usuarios a sitios web maliciosos, realizando acciones en nombre de los usuarios sin su consentimiento, o manipulando el contenido de la página para llevar a cabo intentos de phishing. Debido a que la vulnerabilidad está expuesta en un área de acceso público, aumenta la probabilidad de explotación a gran escala, especialmente por bots automatizados o campañas dirigidas, lo que podría socavar la confianza del usuario y la integridad de la plataforma.

Mitigación

Para remediar la vulnerabilidad XSS Almacenado encontrada en la página principal del área no autenticada de ecodotempo.com.br, se deben tomar las siguientes acciones:

Toda la entrada del usuario debe ser debidamente sanitizada y validada tanto del lado del cliente como del servidor antes de ser almacenada o renderizada. Específicamente, cualquier entrada que se mostrará en el contexto HTML debe tener caracteres especiales como <, >, ", ', & codificados para evitar la ejecución de scripts. Además, la aplicación debe implementar codificación de salida basada en el contexto donde se inyectan los datos (HTML, JavaScript, atributo, URL, etc.).

También se recomienda encarecidamente implementar una Política de Seguridad de Contenido (CSP) para limitar la ejecución de scripts no autorizados, y deshabilitar scripts en línea y la carga de scripts externos desde fuentes no confiables. Se deben incorporar revisiones de código periódicas y pruebas de seguridad automatizadas (por ejemplo, con herramientas como OWASP ZAP o Burp Suite) en el ciclo de vida del desarrollo para detectar y prevenir fallas similares en el futuro.

Finalmente, cualquier payload malicioso ya almacenado debe ser identificado y eliminado del sistema para eliminar los riesgos existentes.

Descargar herramienta