Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/hackwidmaddy/cve-2024-57522
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubhackwidmaddy/cve-2024-57522

CVE-2024-57522

CVE-2024-57522 - Stored-XSS-Schwachstelle in Users.php - SourceCodester Packers and Movers Management System 1.0

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-57522 - Gespeicherte XSS-Schwachstelle in Users.php - SourceCodester Packers and Movers Management System 1.0

Beschreibung

Dieses Repository enthält einen Proof of Concept (PoC) für eine Stored Cross-Site Scripting (XSS)-Schwachstelle im Packers and Movers Management System 1.0 von SourceCodester. Die Schwachstelle ist im Users.php-Endpunkt vorhanden, wo ein Angreifer ein bösartiges Skript in das Benutzernamen- oder Namensfeld während der Benutzererstellung einschleusen kann. Das Skript wird dann in der Datenbank gespeichert und ausgeführt, wenn ein Administrator die Benutzerliste aufruft, was zu potenziell schädlichen Aktionen führt.

Schwachstellendetails

  • CVE-2024-57522
  • Betroffenes Produkt: Packers and Movers Management System 1.0
  • Betroffene Komponente: Users.php-Endpunkt
  • Angriffstyp: Remote
  • Auswirkungen: Ausführung bösartiger Skripte, Session-Hijacking, Phishing, schädliche Weiterleitungen
  • Sicherheitsauswirkungen: Der Angreifer kann beliebigen JavaScript-Code im Kontext des Browsers eines Administrators einschleusen und ausführen. Das eingeschleuste Skript bleibt persistent und ermöglicht Session-Hijacking, Phishing und andere schädliche Aktivitäten, wenn ein Administrator die Benutzerliste aufruft.

Proof of Concept (PoC)

Dieses Repository enthält ein PoC-Video, CVE-2024-57522.mkv, das zeigt, wie ein Angreifer die XSS-Schwachstelle ausnutzen kann. Das PoC zeigt, wie ein Angreifer einen neuen Admin-Benutzer mit einem Payload im Namensfeld (z. B. <script>alert(1);</script>) erstellen kann. Wenn der Administrator die Benutzerliste aufruft, wird das bösartige Skript ausgeführt und ein Alert mit der Nachricht "1." angezeigt.

Angriffsvektoren

  • Der Angreifer erstellt einen CSRF-Exploit, um einen Admin-Benutzer mit einem in das Namensfeld eingeschleusten bösartigen Skript zu erstellen. Verwendung von CVE-2024-57523
  • Das bösartige Skript wird in der Datenbank gespeichert und ausgeführt, wenn ein Administrator die Benutzerliste aufruft.

Empfehlungen zur Schadensbegrenzung

Um diese Schwachstelle zu entschärfen, werden die folgenden Sicherheitsmaßnahmen empfohlen:

  1. CSRF-Schutz: Implementieren Sie CSRF-Tokens in allen Formularen, die zustandsändernde Aktionen wie die Benutzererstellung durchführen, um unbefugte Anfragen zu verhindern.
  2. Eingabevalidierung und -bereinigung: Bereinigen und escapen Sie Benutzereingaben ordnungsgemäß, insbesondere für Felder wie Benutzernamen oder Namen, um das Einschleusen bösartiger Skripte zu verhindern.
  3. Content Security Policy (CSP): Implementieren Sie eine CSP, um die potenziellen Auswirkungen von XSS-Schwachstellen zu verringern, indem die Quellen eingeschränkt werden, von denen Skripte geladen werden können.
  4. Escaping von benutzergenerierten Inhalten: Stellen Sie sicher, dass benutzergenerierte Inhalte validiert und escaped werden, bevor sie im Browser gerendert werden, um die Ausführung von Skripten zu verhindern.

Informationen zum Anbieter

  • Anbieter: SourceCodester
  • Produkt-URL: SourceCodester Packers and Movers Management System

Betroffene Versionen

  • Packers and Movers Management System 1.0

Entdecker

  • Madhav Shah - Sicherheitsforscher

Referenzen

  • Packers and Movers Management System Official Website
  • SourceCodester

Tool herunterladen