
# Exploit Para: CVE-2024-39123: XSS Almacenado en Calibre-web 0.6.21
Calibre-web 0.6.21 es susceptible a una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado. Esta falla permite a un atacante inyectar y almacenar scripts maliciosos en el servidor. Estos scripts se ejecutan posteriormente en el contexto de la sesión de otro usuario cuando accede a la parte infectada de la aplicación.
Iniciar Sesión: Autentícate en la aplicación Calibre-web con una cuenta de usuario válida.
Subir un Nuevo Libro: Navega a la sección de carga y sube un nuevo libro.
Acceder a la Lista de Libros: Visita el endpoint para ver la Lista de Libros.
/table?data=list&sort_param=storedInyectar el Payload: En el campo Comments del libro subido, inserta el siguiente payload:
<a href=javas%1Bcript:alert()>Hello there!</a>
Guardar Cambios: Envía el formulario para guardar los cambios.
Activar el Payload: Ve a los Detalles del Libro del libro subido. Haz clic en la descripción para activar el script almacenado. Aparecerá un cuadro de alerta, lo que indica la ejecución exitosa del script inyectado.
Esta vulnerabilidad permite a los atacantes ejecutar JavaScript arbitrario en el contexto de otros usuarios. Esto puede conducir a: