Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-39512-BigTreeCMS-v4.4.14-AccountTakeOver — Nicht authentifizierte CSRF-Kontoübernahme in BigTreeCMS v4.4.14 | Kitploit
Tools/GitHubGitHub/giuseppesec/cve-2021-39512-bigtreecms-v4.4.14-accounttakeover
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubgiuseppesec/cve-2021-39512-bigtreecms-v4.4.14-accounttakeover

CVE-2021-39512-BigTreeCMS-v4.4.14-AccountTakeOver

Nicht authentifizierte CSRF-Kontoübernahme in BigTreeCMS v4.4.14

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
vor 5 JahrenNoch nicht geprüft

BigTreeCMS-v4.4.14-Unauthenticated-CSRF-AccountTakeOver

Unauthenticated CSRF Account TakeOver in BigTreeCMS v4.4.14

Alle durchsuchbaren Module im Admin-Panel von BigTreeCMS v4.4.14 sind anfällig für reflektiertes DOM-XSS über die URI. Suchanfragen werden ohne ordnungsgemäße Bereinigung auf der Seite reflektiert, was zur Ausführung beliebiger JavaScript-Codes führt. CSRF-Token werden ebenfalls in leicht aufrufbaren Variablen auf allen Seiten gespeichert, sodass ein nicht authentifizierter Angreifer über Clickjacking eine Anfrage als Administrator oder Entwickler fälschen kann.

DOM-XSS

URI: /site/index.php/admin/{module_name}/?search={search_query}

  • Suchanfragen werden auf der Seite reflektiert und in der Variablen BigTree.localSearchQuery gespeichert echoed search
  • Dies kann entweder mit einem schließenden HTML -Tag oder durch Beenden der Deklaration der Variablen BigTree.localSearchQuery mit "; und beliebigem Code ausgenutzt werden. domxss

Damit könnte ein Angreifer einen Clickjacking-Angriff per E-Mail oder über einen bösartigen Link auf einer von ihm gehosteten Webseite erstellen, der Anfragen als der anvisierte Benutzer fälscht. csrf

Das bereitgestellte Payload fälscht eine Anfrage als Benutzer-ID 1 und ändert die E-Mail-Adresse und das Passwort dieses Benutzers.

Entdeckt von @giuseppesec am 20. August 2021

Tool herunterladen