Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-39123-Exploit — # Exploit für: CVE-2024-39123: Stored XSS in Calibre-web 0.6.21 | Kitploit
Tools/GitHubGitHub/theexploiters/cve-2024-39123-exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubtheexploiters/cve-2024-39123-exploit

CVE-2024-39123-Exploit

# Exploit für: CVE-2024-39123: Stored XSS in Calibre-web 0.6.21

Repository anzeigen
2vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-39123: Stored XSS in Calibre-web 0.6.21

Exploit-Details

  • Exploit-Titel: Stored XSS in Calibre-web
  • Datum: 2024-05-07
  • Exploit-Autoren: Catalin Iovita & Alexandru Postolache (Pentest-Tools.com)
  • Hersteller-Website: Calibre-web GitHub Repository
  • Version: 0.6.21 - Romesa
  • Getestet auf: Linux 5.15.0-107, Python 3.10.12, lxml 4.9.4
  • CVE: CVE-2024-39123

Beschreibung der Schwachstelle

Calibre-web 0.6.21 ist anfällig für eine Stored Cross-Site-Scripting-Schwachstelle (XSS). Dieser Fehler ermöglicht es einem Angreifer, bösartige Skripte auf dem Server zu injizieren und zu speichern. Diese Skripte werden anschließend im Kontext der Sitzung eines anderen Benutzers ausgeführt, wenn dieser auf den infizierten Teil der Anwendung zugreift.

Schritte zur Reproduktion

  1. Anmelden: Authentifizieren Sie sich mit einem gültigen Benutzerkonto bei der Calibre-web-Anwendung.

  2. Ein neues Buch hochladen: Navigieren Sie zum Upload-Bereich und laden Sie ein neues Buch hoch.

  3. Bücherliste aufrufen: Besuchen Sie den Endpunkt , um die Bücherliste anzuzeigen.

/table?data=list&sort_param=stored
  • Payload injizieren: Fügen Sie im Feld Comments des hochgeladenen Buches den folgenden Payload ein:

    root@kitploit:~
    <a href=javas%1Bcript:alert()>Hello there!</a>
    
  • Änderungen speichern: Senden Sie das Formular, um die Änderungen zu speichern.

  • Payload auslösen: Gehen Sie zu den Buchdetails des hochgeladenen Buches. Klicken Sie auf die Beschreibung, um das gespeicherte Skript auszulösen. Ein Alert-Fenster erscheint, das die erfolgreiche Ausführung des injizierten Skripts anzeigt.

  • Auswirkungen

    Diese Schwachstelle ermöglicht es Angreifern, beliebiges JavaScript im Kontext anderer Benutzer auszuführen. Dies kann zu Folgendem führen:

    • Session-Hijacking: Stehlen von Benutzersitzungen.
    • Datenmanipulation: Ändern oder Löschen von Daten.
    • Phishing-Angriffe: Umleitung von Benutzern auf bösartige Websites.
    • Informationsoffenlegung: Offenlegung sensibler Informationen.

    Gegenmaßnahmen

    • Update: Benutzer sollten auf eine Version von Calibre-web aktualisieren, die diese Schwachstelle behebt.
    • Eingabebereinigung: Entwickler sollten strenge Eingabevalidierung und Ausgabekodierung implementieren, um XSS-Angriffe zu verhindern.

    Referenzen

    • Calibre-web GitHub Repository

    Repo View Counter

    Tool herunterladen