Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-44760_ConcreteCMS-Stored-XSS---TrackingCodes — Mehrere Cross-Site-Scripting-Sicherheitslücken in ConcreteCMS v.9.2.1 ermöglichen es einem lokalen Angreifer, über ein manipuliertes Skript in die Header- und Footer-Tracking-Codes des SEO & Statistics-Moduls beliebigen Code auszuführen. | Kitploit
Tools/GitHubGitHub/sromanhu/cve-2023-44760_concretecms-stored-xss---trackingcodes
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubsromanhu/cve-2023-44760_concretecms-stored-xss---trackingcodes

CVE-2023-44760_ConcreteCMS-Stored-XSS---TrackingCodes

Mehrere Cross-Site-Scripting-Sicherheitslücken in ConcreteCMS v.9.2.1 ermöglichen es einem lokalen Angreifer, über ein manipuliertes Skript in die Header- und Footer-Tracking-Codes des SEO & Statistics-Moduls beliebigen Code auszuführen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 2 JahrenNoch nicht geprüft

ConcreteCMS Stored XSS v.9.2.1

Autor: (Sergio)

Beschreibung: Mehrere Cross-Site-Scripting-Schwachstellen in ConcreteCMS v.9.2.1 ermöglichen es einem lokalen Angreifer, beliebigen Code über ein manipuliertes Skript in den Header- und Footer-Tracking-Codes von „SEO & Statistics" auszuführen.

Angriffsvektoren: Skripting. Eine Schwachstelle in der Bereinigung der Eingabe in den Header- und Footer-Tracking-Codes von „SEO & Statistics" ermöglicht das Einschleusen von JavaScript-Code, der ausgeführt wird, wenn der Benutzer die Webseite aufruft.


POC:

Wenn wir uns im Panel anmelden, gehen wir zum Abschnitt „SEO & Statistics – Header and Footer Tracking Codes" im Dashboard-Menü.

image

XSS-Payload:

root@kitploit:~
root@kitploit:~

Im folgenden Bild sehen Sie den eingebetteten Code, der die Payload in der Hauptwebseite ausführt. image

image

Wir können eine Payload verwenden, um Cookies zu stehlen und sie abzugreifen, wenn sich ein Benutzer auf der Website in den beiden anfälligen Feldern anmeldet.

image

image

Ursprüngliches Session-Cookie.

image

Über den externen Server erfasste Anfrage:

image


Weitere Informationen:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

Tool herunterladen