Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/nicbrinkley/cve-2022-45472
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubnicbrinkley/cve-2022-45472

CVE-2022-45472

DOM-basiertes XSS

Repository anzeigen
1vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-45472


DOM-basiertes XSS

Software: CAE Learning Space Enterprise mit Intuity-Lizenz

Image-Version: 267r

Patch-Level: 639

Sicherheitslücke: DOM-basiertes XSS

Beschreibung

Die Verwaltungssoftware CAE Learning Space Enterprise ist anfällig für einen DOM-basierten XSS-Angriff. Ein DOM-basierter XSS-Angriff liegt vor, wenn ein Benutzer eine ausgeführte Payload an den Host sendet und diese infolgedessen die DOM-Umgebung im Browser des Opfers durch das ursprüngliche clientseitige Skript verändert. Dieser Angriff wurde durch manuelle Suche in Burp-Anfragen, Testen übergebener Parameter mit einem XSS-Finder-Tool namens Dalfox (https://github.com/hahwul/dalfox) und anschließendem Überprüfen des DOMs des betroffenen Hosts entdeckt, um das Verhalten der Anwendung zu beobachten.

Auswirkungen

Ein Angreifer kann bösartigen Code in das Anwendungs-DOM einschleusen. Dieser Code kann ausgeführt werden und dazu führen, dass die Anwendung unerwartet Client-Code ausführt. Für Testzwecke zeigte die Auswirkung eine Payload, die aus einem einfachen Alert bestand, der innerhalb der DOM-Inspektion über die JavaScript-Funktionen „ontouchmove“ und „onpointerup“ aufgerufen wurde. Nach dem Senden der Payload konnte der Tester im DOM selbst das Aufbrechen des HTML-Werts „value“ und anschließend der JavaScript-Funktion selbst sehen.

Empfehlung

Um DOM-XSS zu verhindern, müssen Sie alle nicht vertrauenswürdigen Daten bereinigen, selbst wenn sie nur in clientseitigen Skripten verwendet werden. Wenn Sie Benutzereingaben auf Ihrer Seite verwenden müssen, verwenden Sie sie stets im Textkontext, niemals als HTML-Tags oder anderen potenziellen Code. Vermeiden Sie nach Möglichkeit die Verwendung von Benutzereingaben vollständig, insbesondere wenn sie DOM-Elemente beeinflussen.

Reproduktionsschritte

Laden Sie das CVE-Word-Dokument herunter, um den Angriffspfad mit Screenshots zu sehen.

Tool herunterladen