Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-48246 — Vehicle Management System 1.0 - Cross-Site Scripting (XSS) Almacenado | Kitploit
Herramientas/GitHubGitHub/shadowbyte1/cve-2024-48246
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubshadowbyte1/cve-2024-48246

CVE-2024-48246

Vehicle Management System 1.0 - Cross-Site Scripting (XSS) Almacenado

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-48246

Vehicle Management System 1.0 - Cross-Site Scripting Almacenado (XSS)

Descripción

Vehicle Management System 1.0 contiene una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el parámetro Name de /vehicle-management/booking.php. Un actor malicioso puede inyectar payloads maliciosos en el campo Name, que se almacenan y se ejecutan cuando un administrador ve la lista de reservas en /vehicle-management/bookinglist.php. Esto puede conducir al secuestro de sesión o a la toma de control de la cuenta administrativa.

Parámetro Afectado

Name=

Endpoints Afectados

/vehicle-management/booking.php

/vehicle-management/bookinglist.php

Detalles de la Vulnerabilidad

Tipo: Cross-Site Scripting (XSS)

Proveedor: Vehicle Management System

Versión Afectada: 1.0

Vectores de Ataque

Ataque de Usuario Invitado:

Un usuario invitado ingresa un payload en el parámetro Name en /vehicle-management/booking.php. El payload malicioso se almacena y se ejecuta cuando un administrador ve /vehicle-management/bookinglist.php. Ejemplo de payload para secuestro de sesión:

root@kitploit:~

Ejemplo de Alerta:

Otro payload puede desencadenar una alerta o realizar otras acciones maliciosas sin requerir cookies:

root@kitploit:~
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">

Nota: Puede ocurrir un error de inyección SQL durante el envío del payload, pero aun así se almacenará y ejecutará.

Impacto

Explotar esta vulnerabilidad permite a los atacantes:

  • Ejecutar JavaScript arbitrario en el contexto de la sesión del administrador.
  • Secuestrar sesiones de administrador mediante cookies robadas.
  • Realizar acciones no autorizadas o escalar privilegios.

Mitigación

  • Sanitizar y codificar la entrada del usuario para todos los parámetros, especialmente Name.
  • Implementar una Política de Seguridad de Contenido (CSP) para limitar la ejecución de scripts.
  • Actualizar a una versión parcheada si está disponible.

Severidad

Alta (CVSS: 8.2)

Vector de Ataque: Red

Privilegios Requeridos: Bajo

Interacción del Usuario: Parcialmente Requerida (El administrador ve la lista de reservas)

Descargar herramienta