Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-24278 — CVE-2023-24278 - Reflektierte XSS-Schwachstellen in Squidex | Kitploit
Tools/GitHubGitHub/necr00/cve-2023-24278
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubnecr00/cve-2023-24278

CVE-2023-24278

CVE-2023-24278 - Reflektierte XSS-Schwachstellen in Squidex

Repository anzeigen
722vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-24278 - Reflektierte XSS-Schwachstellen in Squidex

Übersicht

CVE-ID: CVE-2023-24278
Betroffene Produkte: Squidex-Versionen vor 7.4.0
Gemeldet von: Ioannis Christodoulakos

Dieses Repository enthält Informationen und einen Exploit für zwei Reflected-Cross-Site-Scripting-Schwachstellen (XSS), die in der Open-Source-Headless-CMS-Software Squidex entdeckt wurden. Diese Schwachstellen betreffen alle Versionen vor 7.4.0 und ermöglichen es Angreifern, bösartigen JavaScript-Code in den Browsern der Opfer auszuführen, indem sie Code in bestimmte Query-Parameter des /squid.svg-Endpunkts einbetten.

Details zur Schwachstelle

Die Schwachstellen bestehen aufgrund unzureichender Bereinigung von benutzergelieferten Eingaben in den Parametern text und background des /squid.svg-Endpunkts. Bösartige Eingaben, die an diese Parameter übergeben werden, werden direkt in ein automatisch generiertes SVG-Bild eingebettet, das anschließend an den Browser des Benutzers zurückgespiegelt wird. Dadurch können Angreifer beliebigen JavaScript-Code injizieren und ausführen.

Exploit für CVE-2023-24278

Tool herunterladen

Nachfolgend finden Sie einen Proof-of-Concept-Exploit (PoC), der zeigt, wie die Schwachstelle über den Parameter background ausgenutzt werden kann.

Exploit-Schritte

  1. Senden Sie die folgenden bösartigen GET-Anfragen an den verwundbaren Endpunkt:

    Ausnutzen des background-Parameters:

    root@kitploit:~
    GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
    
  2. Der Server antwortet mit einem SVG-Bild, das den injizierten JavaScript-Code enthält.

  3. Wenn das Opfer auf den bösartigen Link klickt, wird der JavaScript-Code in seinem Browser ausgeführt.


Gegenmaßnahmen

Um dieses Problem zu beheben:

  1. Aktualisieren Sie auf Squidex 7.4.0 oder neuer.
  2. Validieren und bereinigen Sie alle benutzergelieferten Eingaben, bevor Sie sie in dynamisch generierte SVG-Dateien einbetten.

Weitere Details finden Sie in der offiziellen Sicherheitsmeldung.