Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/jx0n0/yzmcmsxss
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubjx0n0/yzmcmsxss

YZMCMSxss

YZMCMS v3.7 neueste Version XSS-Schwachstelle CVE-2018-8078

Repository anzeigen
711vor 8 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

YZMCMSxss CVE-2018-8078

YZMCMS v3.7 neueste Version XSS-Schwachstelle

YZMCMS V3.7 Stored XSS

Diese XSS existiert im Werbemanagement-Modul, das in v3.7 hinzugefügt wurde, wie in der Abbildung gezeigt:

Alt text

Den spezifischen Code der Werbeverwaltungs-Bearbeitungsfunktion finden wir in YzmCMS-V3.7\application\advertisement\controller\adver.class.php, Zeilen 55–70, wie in der Abbildung gezeigt:

Alt text

Darin wird in Zeile 59 eine Methode namens getcode aufgerufen, die eine Reihe von Parametern per POST übergibt. Wir folgen dieser Methode weiter. Die Methode gibt einen $data['title'] zurück, der ohne jegliche Filterung direkt als Parameter an $POST_['code'] zurückgegeben wird, wie in der Abbildung gezeigt:

Alt text

Wir kehren zu edit zurück und folgen weiter. In der edit-Methode ist per include eine Datei namens adver_edit eingebunden, wie in der Abbildung gezeigt:

Alt text

Diese Datei finden wir im Pfad YzmCMS-V3.7\application\advertisement\view. Man sieht, dass yzmcms bis hierhin keine Filterung der Daten vornimmt und sie direkt auf die Seite ausgibt, wie in der folgenden Abbildung gezeigt:

Alt text

Diese Funktion finden wir im Backend-Verwaltungsinterface, wie in der Abbildung gezeigt:

Alt text

Nach dem Absenden können wir das Datenpaket mit burp abfangen und den title in ändern. Klicken Sie auf Senden, wie gezeigt:

Tool herunterladen
">

Alt text

Wir kehren zur Werbeverwaltungsoberfläche zurück und aktualisieren. Nun ist das XSS-Popup sichtbar, wie abgebildet:

Alt text