Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-4771 — CVE-2023-4771 PoC CKEditor 4 Cross-Site-Scripting (XSS)-Schwachstelle im AJAX-Beispiel | Kitploit
Tools/GitHubGitHub/sahar042/cve-2023-4771
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubsahar042/cve-2023-4771

CVE-2023-4771

CVE-2023-4771 PoC CKEditor 4 Cross-Site-Scripting (XSS)-Schwachstelle im AJAX-Beispiel

Repository anzeigen
4vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CKEditor Cross-Site-Scripting-Sicherheitslücke im AJAX-Beispiel

CVE-2023-4771 PoC CKEditor 4 Cross-Site-Scripting (XSS) Sicherheitslücke im AJAX-Beispiel

Dieses Dokument beschreibt, wie eine XSS-Sicherheitslücke (CVE-2023-4771) unter Verwendung von CKEditor ausgeführt wird. Stellen Sie sicher, dass die folgenden Schritte mit größter Vorsicht durchgeführt werden:

Voraussetzungen

• Zugriff auf eine CKEditor-Instanz.

Datei: ckeditor/samples/old/ajax.html.

Schritte zur Durchführung der XSS-Sicherheitslücke:

CKEditor-Beispielseite besuchen Öffnen Sie Ihren bevorzugten Browser und rufen Sie die folgende URL auf: /ckeditor/samples/old/ajax.html. Diese URL sollte auf die CKEditor-Beispielseite verweisen, die sich in der getesteten Webanwendung befindet.

Eine neue Editorinstanz erstellen: Gehen Sie zur CKEditor-Beispielseite und suchen Sie dort ein beliebiges Steuerelement – Schaltfläche, Link usw. – das es Ihnen ermöglicht, eine neue Editorinstanz zu erstellen; klicken Sie darauf. Die CKEditor-Instanz auf der Seite sollte aktiviert werden.

In den Quellmodus wechseln: Wenn die CKEditor-Instanz bereit ist, suchen und klicken Sie die Schaltfläche „Source". Diese Schaltfläche ermöglicht es Ihnen, den rohen HTML-Inhalt im Editor zu steuern.

Den XSS-Payload injizieren: In der Quellansicht wird ein Textbereich bereitgestellt, in den Sie HTML-Code schreiben können. Im Folgenden ist ein Beispiel für einen solchen XSS-Payload, den Sie in diesen Textbereich injizieren möchten:

root@kitploit:~
<p>Xss<!-- --!>-->Attack</p>

Der Payload ist eine Logik, die beim Rendern dieses HTML einen Alert auslösen soll.

Editorinstanz entfernen: Nach dem Einfügen des Payloads suchen Sie die Schaltfläche/den Link mit der Bezeichnung „Remove Editor" und klicken Sie darauf. Dadurch wird die CKEditor-Instanz deaktiviert und der Inhalt als HTML ausgegeben.

Den XSS-Alert beobachten: Wenn die Anwendung anfällig ist, erscheint nach dem Entfernen des Editors und dem Rendern des Inhalts als HTML ein Alert-Fenster mit der Meldung „XSS".

Anfälliger Code in ajax.html: document.getElementById( 'editorcontents' ).innerHTML = html = editor.getData();

alt text alt text alt text

Referenzen:

• https://cve.mitre.org/cgi-bin/cvename.cgi?name=2023-4771

• https://github.com/ckeditor/ckeditor4/commit/8ed1a3c93d0ae5f49f4ecff5738ab8a2972194cb#diff-9dac7a5ea2ec534d0c2f459c2d6dceae37b849cf9c7210b43a6e74b2d82ad3ba

Danksagung für den PoC: Sahar Shlichove

Danksagung für den CVE-Bericht: Rafael Pedrero

Tool herunterladen