Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-34452 — Vulnerabilidad de Cross-Site Scripting (XSS) en CMSimple_XH | Kitploit
Herramientas/GitHubGitHub/surajhacx/cve-2024-34452
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubsurajhacx/cve-2024-34452

CVE-2024-34452

Vulnerabilidad de Cross-Site Scripting (XSS) en CMSimple_XH

Ver Repositorio
1hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-34452 - Vulnerabilidad de Cross-Site Scripting (XSS) en CMSimple_XH

Resumen

Se ha identificado una vulnerabilidad de cross-site scripting (XSS) en CMSimple_XH versión 1.7.6. Esta vulnerabilidad permite a usuarios autorizados subir archivos SVG que contienen código JavaScript malicioso. El problema se debe a una validación y sanitización inadecuadas de los archivos SVG subidos en la funcionalidad de carga de archivos de la aplicación.

Detalles de la vulnerabilidad

  • Identificador CVE: CVE-2024-34452
  • Severidad: Media
  • Versión afectada: CMSimple_XH 1.7.6

Descripción

La vulnerabilidad existe debido a que la aplicación no valida ni sanitiza adecuadamente los archivos SVG subidos por los usuarios. Un atacante puede explotar esta falla subiendo un archivo SVG especialmente diseñado que contenga código JavaScript malicioso. Cuando otros usuarios acceden al archivo SVG subido, el código JavaScript inyectado se ejecuta en sus navegadores en el contexto de la aplicación CMSimple_XH. Esto puede dar lugar a diversos ataques XSS.

Impacto

La explotación exitosa de esta vulnerabilidad podría permitir a un atacante:

  • Robar cookies de sesión
  • Comprometer cuentas de usuario
  • Realizar acciones no autorizadas en nombre de usuarios legítimos

Prueba de concepto

Un ejemplo de código SVG malicioso que activa una alerta con las cookies del documento:


root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
  <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
  <script type="text/javascript">
    alert(document.cookie);
  </script>
</svg>

Pasos para reproducir

  1. Inicie sesión en la aplicación CMSimple_XH como usuario autorizado.
  2. Navegue hasta la funcionalidad de carga de archivos.
  3. Suba el archivo SVG malicioso (xss.svg) proporcionado en la sección de Prueba de concepto.
  4. Acceda al archivo SVG subido dentro de la aplicación.
  5. Observe la ejecución del código JavaScript y la alerta que muestra las cookies del documento.

Capturas de pantalla xss triaged

Agradecimientos: Esta vulnerabilidad fue descubierta y reportada por Suraj Theekshana.

Descargar herramienta