Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-26206 — Una vulnerabilidad crítica de Cross-Site Request Forgery (CSRF) en Sell Done Storefront v.1.0. Descubierta por B. Sibhi. | Kitploit
Herramientas/GitHubGitHub/xibhi/cve-2025-26206
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubxibhi/cve-2025-26206

CVE-2025-26206

Una vulnerabilidad crítica de Cross-Site Request Forgery (CSRF) en Sell Done Storefront v.1.0. Descubierta por B. Sibhi.

Ver Repositorio
6hace 1 añoAún no revisado
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2025-26206: Cross-Site Request Forgery (CSRF) en Sell Done Storefront v.1.0

Security CVE Responsible Disclosure

Bienvenido al repositorio oficial que documenta el descubrimiento y los detalles de CVE-2025-26206, una vulnerabilidad crítica de Cross-Site Request Forgery (CSRF) en Sell Done Storefront v.1.0. Descubierta por B. Sibhi, esta vulnerabilidad resalta la importancia de adoptar prácticas sólidas de seguridad en aplicaciones web.


📄 Descripción General

Este repositorio proporciona un desglose detallado de la vulnerabilidad CSRF identificada en Sell Done Storefront v.1.0, a la que se le ha asignado el ID de CVE CVE-2025-26206. La vulnerabilidad permite a un atacante remoto escalar privilegios al explotar la falta de protecciones CSRF en la aplicación.


🔍 Detalles de la Vulnerabilidad

CategoríaDetalles
CVE IDCVE-2025-26206
Tipo de VulnerabilidadCross-Site Request Forgery (CSRF)
Producto AfectadoSell Done Storefront v.1.0
ImpactoEscalada de Privilegios
Vector de AtaqueRemoto
DescubridorB. Sibhi

🛠️ Descripción Técnica

La vulnerabilidad existe debido a la ausencia de tokens anti-CSRF en la aplicación web Sell Done Storefront v.1.0. Esto permite a un atacante elaborar solicitudes maliciosas que pueden ser ejecutadas por un usuario autenticado sin que este lo sepa, lo que conduce a una escalada de privilegios.

Código Afectado

El código vulnerable se encuentra en el siguiente archivo:

  • index.html

Cómo Funciona

  1. Un atacante crea un formulario HTML o script malicioso diseñado para realizar una acción privilegiada (por ejemplo, cambiar roles de usuario).
  2. El atacante engaña a un usuario autenticado para que visite una página que contiene el formulario/script malicioso.
  3. El navegador del usuario envía una solicitud a la aplicación vulnerable, ejecutando la acción privilegiada sin el consentimiento del usuario.

⚠️ Impacto

Si se explota, esta vulnerabilidad podría permitir a un atacante remoto:

  • Escalar privilegios y obtener acceso no autorizado a funcionalidades sensibles.
  • Realizar acciones en nombre de usuarios autenticados sin que estos lo sepan.

🛡️ Remediación

Se ha notificado al proveedor y el problema ha sido parcheado. Para mitigar esta vulnerabilidad:

  1. Actualice a la última versión de Sell Done Storefront.
  2. Implemente tokens anti-CSRF en todas las solicitudes que cambien el estado.
  3. Valide y sane todas las entradas de usuario para prevenir vulnerabilidades similares.

📚 Referencias

  • Entrada de CVE Mitre
  • Repositorio de GitHub de Sell Done Storefront
  • Hoja de referencia de prevención de CSRF de OWASP

📜 Licencia

Este repositorio está licenciado bajo la Licencia MIT. Siéntase libre de utilizar la información aquí proporcionada con fines educativos o de investigación.


Aviso legal: Este repositorio está destinado únicamente a fines educativos e informativos. El descubridor no es responsable de ningún uso indebido de la información proporcionada.3. El navegador del usuario envía una solicitud a la aplicación vulnerable, ejecutando la acción privilegiada sin el conocimiento del usuario.

Nota: No se proporciona un PoC completo aquí para prevenir su uso indebido. Se han seguido prácticas de divulgación responsable.

Descargar herramienta