Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2020-27358-27359 — CVE-2020-27358 und CVE-2020-27359 | Kitploit
Tools/GitHubGitHub/sebastian-mora/cve-2020-27358-27359
SchwachstellenanalyseExploitationIDS/IPS-UmgehungWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubsebastian-mora/cve-2020-27358-27359

cve-2020-27358-27359

CVE-2020-27358 und CVE-2020-27359

Repository anzeigen
31vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2020-27358 / CVE-2020-27359

Exploit-Schritte für CVE-2020-27358 und CVE-2020-27359

CVE-2020-27358

Ein Problem wurde in REDCap 8.11.6 bis 9.x vor 10 entdeckt. Die CSV-Funktion des Messengers (die es Benutzern ermöglicht, ihre Konversationsthreads als CSV zu exportieren) erlaubt nicht privilegierten Benutzern, die Konversationsthreads anderer zu exportieren, indem sie den Parameter thread_id in der Anfrage an den Endpunkt Messenger/messenger_download_csv.php?title=Hey&thread_id={THREAD_ID} ändern.

Testschritte

  1. Melden Sie sich als beliebiger Benutzer an.
  2. Navigieren Sie zu einem vorhandenen Nachrichtenthread.
  3. Klicken Sie auf die Option zum Exportieren als CSV.
  4. Fangen Sie die Anfrage ab und ändern Sie den Parameter thread_id in eine beliebige gültige Thread-ID.

CVE-2020-27359

Ein Cross-Site-Scripting (XSS)-Problem in REDCap 8.11.6 bis 9.x vor 10 erlaubt Angreifern, beliebiges JavaScript oder HTML in der Messenger-Funktion zu injizieren. Es wurde festgestellt, dass der Dateiname des Bildes oder der Datei, die in einer Nachricht angehängt ist, verwendet werden kann, um diesen XSS-Angriff durchzuführen. Ein Benutzer könnte eine Nachricht erstellen und sie an jeden auf der Plattform, einschließlich Administratoren, senden. Die XSS-Nutzlast würde auf dem anderen Konto ohne Interaktion des Benutzers auf mehreren Seiten ausgeführt.

Testschritte

  1. Melden Sie sich als beliebiger Benutzer an.
  2. Navigieren Sie zu einem vorhandenen Nachrichtenthread.
  3. Klicken Sie auf Bild hinzufügen und laden Sie ein Bild hoch.
  4. Fangen Sie die Anfrage ab und ändern Sie den Dateinamen in \"><svg/onload=alert(document.domain)>
  5. Senden Sie die Nachricht.

Sie können die XSS-Nutzlast an jeden Benutzer auf der Plattform senden und sie wird ohne Interaktion ausgeführt.

Tool herunterladen