Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-3030 — Advisory: Cute Editor 6.4 reflektiertes XSS über den Parameter „Theme“ in colorpicker_more.aspx | Kitploit
Tools/GitHubGitHub/athosgonzaga/cve-2021-3030
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPapers & Forschung
GitHubathosgonzaga/cve-2021-3030

CVE-2021-3030

Advisory: Cute Editor 6.4 reflektiertes XSS über den Parameter „Theme“ in colorpicker_more.aspx

Repository anzeigen
11vor 21 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-3030 — Cute Editor 6.4 Reflektierte Cross-Site-Scripting (XSS)

CVE-ID: CVE-2021-3030 Status: Vom CVE-Programm (MITRE) am 2021-01-06 reserviert. Für diese ID wurde nie ein öffentlicher Eintrag veröffentlicht — dieses Dokument ist die öffentliche Referenz, die zur Vervollständigung dieser Veröffentlichung erforderlich ist. Schwachstellentyp: Cross-Site-Scripting (XSS), reflektiert — CWE-79 Entdecker: Athos Nogueira Gonzaga Hersteller: CuteSoft (Cute Editor für ASP.NET) — https://cutesoft.net/ Betroffene Version: Cute Editor 6.4 (die einzige getestete Version; andere Versionen wurden nicht verifiziert und können betroffen sein oder auch nicht)

Zusammenfassung

Cute Editor für ASP.NET 6.4 ist anfällig für reflektiertes Cross-Site-Scripting, das durch eine unzureichende Validierung des Theme-GET-Parameters in colorpicker_more.aspx verursacht wird. Ein entfernter, nicht authentifizierter Angreifer kann eine URL erstellen, die — sobald sie von einem Opfer in einer Browsersitzung geöffnet wird, die bei einer Site mit der anfälligen Komponente authentifiziert ist — beliebiges JavaScript im Sicherheitskontext dieser Site ausführt.

Betroffene Komponente

root@kitploit:~
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx

Parameter: Theme

Proof of Concept

Payload (wie eingereicht):

root@kitploit:~
%27%20%20onmouseover=alert(document.domain)%20alt=%27

URL-dekodiert lautet die Payload:

root@kitploit:~
'  onmouseover=alert(document.domain) alt='

Beispielanfrage:

root@kitploit:~
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <anfälliger-host>

Der nicht bereinigte Theme-Wert wird in einen HTML-Attributkontext auf der resultierenden Seite reflektiert. Der injizierte onmouseover-Event-Handler feuert, wenn das Opfer mit dem betroffenen Element interagiert, und führt alert(document.domain) aus — bei einem echten Angriff würde dies stattdessen durch eine Payload ersetzt, um Sitzungscookies zu exfiltrieren, In-Page-UI zu fälschen oder zu weiteren clientseitigen Angriffen gegen die authentifizierte Sitzung überzugehen.

Auswirkungen

  • Angriffsvektor: Remote, über eine einzelne präparierte URL — keine Authentifizierung zum Auslösen erforderlich, Standard-Zustellung für reflektiertes XSS (Phishing-Link, bösartige Seite, die den Browser des Opfers veranlasst, die präparierte URL anzufordern, usw.).
  • Auswirkung: Beliebige JavaScript-Ausführung im Browser des Opfers im Sicherheitskontext der Hosting-Site. Dies kann zu Session-Hijacking, Ernte von Anmeldedaten und anderen clientseitigen Kompromittierungen führen — an MITRE gemeldet mit Impact: Information Disclosure = true.

Zeitplan

DatumEreignis
2021-01-06Schwachstelle an das CVE-Programm gemeldet ([email protected]); CVE-2021-3030 wurde am selben Tag zugewiesen/reserviert.
2021 (zwischen der Zuweisung und der folgenden Nachverfolgung)Hersteller (CuteSoft) vom Entdecker direkt kontaktiert; es wurde keine Antwort erhalten.
2022-01-27Entdecker hat sich mit dem CVE-Programm in Verbindung gesetzt, die ausbleibende Antwort des Herstellers gemeldet und darum gebeten, die Offenlegung/Veröffentlichung fortzusetzen.
2026-04-08Entdecker hat sich erneut gemeldet und darauf hingewiesen, dass die CVE-ID immer noch keinen öffentlichen Eintrag und keine mit seinem Namen verbundene Nennung hat.
2026-09-05Unabhängige Verifizierung (diese Überprüfung) bestätigt, dass der Eintrag nie veröffentlicht wurde: Die CVE-Services-API gibt für CVE-2021-3030 CVE_RECORD_DNE zurück, und die ID erscheint weder in der NVD noch in einer öffentlichen CVE-Suche. Es existiert auch keine unabhängige öffentliche Offenlegung dieses spezifischen Fehlers — es handelt sich um ein eigenständiges Problem, getrennt von anderen, nicht verwandten CuteEditor-CVEs (z. B. CVE-2012-2985 / VU#247235, ein anderer Fehler in InsertDocument.aspx; und CVE-2020-24903, ein nicht verwandter, aus Bugtraq stammender Bericht von 2016). Dieses Dokument wird veröffentlicht, um die fehlende öffentliche Referenz bereitzustellen.

Warum die CVE nie veröffentlicht wurde

Eine CVE-ID, die direkt von MITRE reserviert wurde (wie diese hier, über [email protected], vor der vollständigen Delegation an herstellerspezifische CNAs), erfordert eine öffentliche Referenz — einen veröffentlichten Bericht, ein Advisory oder einen Nachweis der Offenlegung — bevor MITRE den Eintrag befüllt und ihn von RESERVED auf PUBLISHED umstellt. Das Referenzfeld des ursprünglichen Berichts verwies nur auf das allgemeine Support-Forum des Herstellers (https://cutesoft.net/forums/17/ShowForum.aspx), nicht auf ein dediziertes öffentliches Advisory, das diesen spezifischen Fehler beschreibt — was wahrscheinlich der Grund dafür ist, dass der Eintrag nie finalisiert wurde. Dieses Repository ist diese fehlende öffentliche Referenz.

Herstellerstatus

Der Hersteller wurde direkt kontaktiert und hat nicht geantwortet. Zum Zeitpunkt dieser Veröffentlichung (mehr als 5 Jahre nach dem Bericht und dem Kontaktversuch mit dem Hersteller) ist kein Fix oder keine Stellungnahme des Herstellers bekannt. Es wurde keine neuere Version von Cute Editor gegen dieses spezifische Problem verifiziert.

Nennung

Entdeckt und gemeldet von Athos Nogueira Gonzaga.

Referenzen

  • CVE-Eintrag (Veröffentlichung ausstehend): https://www.cve.org/CVERecord?id=CVE-2021-3030
  • CWE-79: https://cwe.mitre.org/data/definitions/79.html
  • Hersteller: https://cutesoft.net/
Tool herunterladen