Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PoC_CVE-2024-28157 — Prueba de concepto para CVE-2024-28157 | Kitploit
Herramientas/GitHubGitHub/shinigami-777/poc_cve-2024-28157
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubshinigami-777/poc_cve-2024-28157

PoC_CVE-2024-28157

Prueba de concepto para CVE-2024-28157

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PoC CVE-2024-28157

Información general

El plugin GitBucket de Jenkins versión 0.8 y anteriores no sanitiza las URLs de Gitbucket en las vistas de build, lo que resulta en una vulnerabilidad de cross-site scripting (XSS) almacenado explotable por atacantes capaces de configurar trabajos.

Pasos de explotación

Configurar Jenkins (usando docker):

  1. Usa docker para ejecutar la imagen de jenkins.
root@kitploit:~
docker run jenkins/jenkins:lts
  1. Instala el plugin Gitbucket desde la GUI (La versión más reciente de este plugin es la 0.8, que es vulnerable, por lo que el exploit funcionará).

Explotación:

  1. Ve a Nuevo elemento y crea un nuevo trabajo. Selecciona el tipo de elemento (en la demo usé un proyecto de estilo libre).
  2. En las configuraciones, proporciona un payload simple de xxs javascript:alert('hello') dentro de la sección de URL de Gitbucket.
  3. Guarda las configuraciones y ve a la opción Gitbucket. Observa la ejecución del xss.

Vídeo del exploit

jenkinsxxsexploit.webm

Descargar herramienta