Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-39031 — Cross-Site Scripting (XSS) almacenado conduce a una escalada de privilegios en el portal de redes sociales SilverPeas. | Kitploit
Herramientas/GitHubGitHub/toneemarqus/cve-2024-39031
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubtoneemarqus/cve-2024-39031

CVE-2024-39031

Cross-Site Scripting (XSS) almacenado conduce a una escalada de privilegios en el portal de redes sociales SilverPeas.

Ver Repositorio
hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-39031 : XSS almacenado en Silverpeas Core en Mes agendas

Información

Descripción: En Mes Agendas, un usuario puede crear nuevos eventos y añadirlos a su calendario. Además, los usuarios pueden invitar a otros del mismo dominio, incluidos administradores, a estos eventos. Un usuario estándar puede inyectar un payload XSS en los campos "Titre" y "Description" al crear un evento y luego añadir al administrador o a cualquier usuario al evento. Cuando el usuario invitado (víctima) ve su propio perfil, el payload se ejecutará en su lado, incluso si no hace clic en el evento.

Versiones afectadas: <= 6.3.5

Versión corregida: 6.3.5

Investigador: Tonee Marqus con Phronesis Security (https://www.phronesissecurity.com/)

Corrección aplicada: https://github.com/Silverpeas/Silverpeas-Core/pull/1346

Enlaces relacionados:

  • https://security.snyk.io/vuln/SNYK-JAVA-ORGSILVERPEASCORE-7443649
  • https://avd.aquasec.com/nvd/2024/cve-2024-39031/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-39031
  • https://nvd.nist.gov/vuln/detail/CVE-2024-39031

Prueba de concepto

Paso 1

Inicie sesión como cualquier usuario y cree un nuevo evento (agenda) en "mes agendas". Dentro de los campos "Titre" y "Description", coloque los siguientes payloads XSS:

<script>alert("XSS-Titre")</script>

Y

<script>alert("XSS-Description")</script>

image

Paso 2

Añada a otro usuario como participante; por ejemplo, aquí se añadió a un administrador. image image Guarde el evento: image

Paso 3

Inicie sesión en la cuenta de administrador y haga clic en el botón de administrador en la parte superior izquierda para entrar en el perfil de administrador; en cuanto haga clic, aparecerá la alerta XSS para "Titre". image Si hace clic en Aceptar, el otro payload XSS también aparecerá para "description". image

Además, el payload XSS puede activarse en muchos otros lugares, por ejemplo, al hacer clic en el evento desde el calendario: image O desde Mon profile → Mur image Finalmente, desde Fil d'informations: image

Descargar herramienta