Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-37272 — Prueba de concepto para una vulnerabilidad XSS reflejado en Bank Management System en Web 1.0, que demuestra la explotación a través del parámetro msg en settings.php. | Kitploit
Herramientas/GitHubGitHub/vytlanikhil/cve-2026-37272
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubvytlanikhil/cve-2026-37272

CVE-2026-37272

Prueba de concepto para una vulnerabilidad XSS reflejado en Bank Management System en Web 1.0, que demuestra la explotación a través del parámetro msg en settings.php.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-37272

CVE-2026-37272

[Descripción]

Existe una vulnerabilidad de cross-site scripting (XSS) reflejado en

/dashboard/settings.php en Bank Management System in Web 1.0. La

vulnerabilidad se produce debido a una sanitización incorrecta de la

entrada proporcionada por el usuario en el parámetro GET msg. Un atacante

puede crear una URL maliciosa que contenga código JavaScript que se

ejecuta en el navegador de la víctima cuando se carga la página.


[Información adicional]

La vulnerabilidad se produce porque la aplicación refleja el parámetro msg directamente en la respuesta HTML sin una codificación de salida adecuada. Al inyectar código HTML o JavaScript en este parámetro, un atacante puede ejecutar scripts arbitrarios en el navegador de la víctima.

Ejemplo de payload:

Please send a query'"()&%

La explotación exitosa permite a los atacantes realizar ataques del lado del cliente, como el secuestro de sesiones, el robo de credenciales o la redirección a sitios web maliciosos. La mitigación adecuada incluye implementar codificación de salida (por ejemplo, htmlspecialchars() en PHP), validar la entrada del usuario y aplicar una Política de Seguridad de Contenido (CSP).


[Tipo de vulnerabilidad]

Cross Site Scripting (XSS)


[Proveedor del producto]

https://github.com/sawongam/bank-management-system-in-web


[Base de código del producto afectado]

https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0


[Componente afectado]

/bank-management-system-in-web-main/pages/dashboard/settings.php, parámetro GET msg en /bank-management-system-in-web-main/pages/dashboard/settings.php, lógica de renderizado de salida para el parámetro msg proporcionado por el usuario en /bank-management-system-in-web-main/pag


[Tipo de ataque]

Remoto


[Impacto en la ejecución de código]

true


[Vectores de ataque]

La vulnerabilidad puede explotarse de forma remota enviando una solicitud HTTP GET manipulada al siguiente endpoint:

http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php

Un atacante inyecta código JavaScript malicioso en el parámetro msg de la URL. La aplicación no logra sanitizar ni codificar adecuadamente la entrada proporcionada por el usuario antes de renderizarla en la respuesta HTML, lo que resulta en la ejecución de JavaScript arbitrario en el navegador de la víctima.

Ejemplo de solicitud de explotación:

GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost

Si un usuario visita la URL manipulada, el script inyectado se ejecuta en el contexto de la aplicación.


[Referencia]

https://owasp.org/www-community/attacks/xss/


[Descubridor]

VYTLA NIKHIL

Usar CVE-2026-37272.

Nota:- Este es el formato exacto con el que envié el correo a mitre.org y ellos respondieron en consecuencia.

Además, todavía no lo he hecho público (se hará después de notificar al propietario).

Writeup:-

  1. Desplegar el repositorio en localhost

image.png

  1. Iniciar sesión con las credenciales de prueba Número de cuenta: 200 Contraseña: a hacer clic en "Login"

image.png

  1. Navegar a

http://127.0.0.1:8000/pages/dashboard/settings.php

image.png

  1. Para verificación básica añadir "?msg=test123" a la URL para que quede "settings.php?msg=test123" y luego presionar enter

image.png

podemos ver aquí que muestra "test123" debajo de la sección de dirección

  1. ahora probarlo con el payload XSS usar "http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php?msg="

image.png

¡funcionó!

  1. Ahora redirijámoslo a google.com

usar "http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php?msg="

image.png

será redirigido a google.com o al sitio que hayas indicado en el payload XSS

Descargar herramienta