Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-43032 — Nach authentifiziertem stored-xss in XenForo-Versionen ≤ 2.2.7 | Kitploit
Tools/GitHubGitHub/sakurasamuraii/cve-2021-43032
Phishing-ToolsSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubsakurasamuraii/cve-2021-43032

CVE-2021-43032

Nach authentifiziertem stored-xss in XenForo-Versionen ≤ 2.2.7

Repository anzeigen
225vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-43032

In XenForo ≤ 2.2.7 kann ein Angreifer mit Zugriff auf das Admin-Panel Cross-Site-Scripting-Payloads in jeder Funktion der Anwendung speichern, die HTML-Code akzeptiert. Ein Payload, der in der 'Advertising'-Funktionalität platziert wird, wird clientseitig global ausgeführt, was mehrere Angriffsszenarien ermöglicht, während andere Payloads clientseitig ausgeführt werden, je nachdem, wo sie gespeichert wurden.

Credits: John Jackson @johnjhacking & Jackson Henry @JacksonHHax

Schritte zur Reproduktion

  1. Melden Sie sich im Admin-Panel unter /admin.php an Admin-Panel
  2. Erstellen Sie eine neue Anzeige und speichern Sie den Payload im HTML-Body. Anzeigen-PoC
  3. Navigieren Sie zur Clientseite, und Sie sehen den Alert-Popup in der gesamten Anwendung. Alert 1
  4. Sie können Skripte speichern, die in verschiedenen Teilen der Anwendung ausgeführt werden. Als weiteres Beispiel hier der Prozess des Speicherns eines bösartigen Skripts in der Knoten-Funktionalität. Knoten-PoC
  5. Wenn Sie zur Clientseite gehen und zu dem entsprechenden Knoten navigieren, führt dies zur Ausführung. Alert 2

Auswirkungen

Das größte Risiko dieser Schwachstelle wäre ein böswilliger Benutzer, der versteckte Aktionen in umfangreichen HTML-Seiten ausführt, wie z.B. Kryptowährungs-Mining oder Datendiebstahl. Dies könnte ein Benutzer mit bereits bestehendem Zugriff auf die Anwendung sein oder ein Angreifer, der Anmeldedaten durch Account-Übernahme oder Social-Engineering-Methoden erlangt.

Tool herunterladen