Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-40906 — Proof-of-concept für eine reflektierte XSS-Schwachstelle in der CheckMK Management Web Console (Versionen 1.5.0 bis 1.6.0), die Sitzungsdiebstahl oder Backdoor-Injektion über einen nicht authentifizierten Webdienstparameter ermöglicht. | Kitploit
Tools/GitHubGitHub/edgarloyola/cve-2021-40906
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubedgarloyola/cve-2021-40906

CVE-2021-40906

Proof-of-concept für eine reflektierte XSS-Schwachstelle in der CheckMK Management Web Console (Versionen 1.5.0 bis 1.6.0), die Sitzungsdiebstahl oder Backdoor-Injektion über einen nicht authentifizierten Webdienstparameter ermöglicht.

Repository anzeigen
1vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-40906 - Reflected XSS in einer nicht authentifizierten Zone

Anwendung: CheckMK Management Web Console

Software-Version: Von 1.5.0 bis 1.5.0p25

Autor: Edgar Augusto Loyola Torres.

Angriffstyp: Reflected XSS

Lösung: Update auf Software-Version 1.6.0p26 oder höher

Zusammenfassung: Die CheckMK Raw Edition Software (Versionen 1.5.0 bis 1.6.0) säubert die Eingabe eines Webdienstparameters nicht, der sich in einer nicht authentifizierten Zone befindet. Dieses Reflected XSS ermöglicht es einem Angreifer, eine Hintertür auf dem Gerät mit HTML-Inhalten zu öffnen, die vom Browser interpretiert werden (wie JavaScript oder andere clientseitige Skripte), oder die Sitzungscookies eines Benutzers zu stehlen, der sich zuvor über einen Man-in-the-Middle authentifiziert hat. Eine erfolgreiche Ausnutzung erfordert Zugriff auf die Webdienstressource ohne Authentifizierung.

Technische Beschreibung: Siehe CVE-2021-40906

Zeitplan:

  • 2021-09-01 Probleme entdeckt.
  • 2021-09-06 Erster Kontakt mit dem Anbieter per E-Mail.
  • 2021-09-08 Antwort des Anbieters. XSS-Schwachstellen wurden bereits erkannt und würden im nächsten Release behoben.
  • 2021-09-30 Neue Software-Version (1.6.0p27) veröffentlicht und Schwachstellen-Patch bestätigt.

Referenzen:

  • https://checkmk.com/werk/13192
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40906
  • https://nvd.nist.gov/vuln/detail/CVE-2021-40906

DEMO

PoC CheckMk Version 1.5.0p25 Raw Edition

Reflected XSS

Tool herunterladen