Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-37272 — Proof-of-Concept für eine reflektierte XSS-Schwachstelle im Bank Management System in Web 1.0, die die Ausnutzung über den msg-Parameter in settings.php demonstriert. | Kitploit
Tools/GitHubGitHub/vytlanikhil/cve-2026-37272
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubvytlanikhil/cve-2026-37272

CVE-2026-37272

Proof-of-Concept für eine reflektierte XSS-Schwachstelle im Bank Management System in Web 1.0, die die Ausnutzung über den msg-Parameter in settings.php demonstriert.

Repository anzeigen
4vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-37272

CVE-2026-37272

[Beschreibung]

In /dashboard/settings.php im Bank Management System in Web 1.0 besteht eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS). Die

Schwachstelle entsteht durch unzureichende Bereinigung der vom Benutzer bereitgestellten

Eingabe im GET-Parameter msg. Ein Angreifer kann eine bösartige URL

mit JavaScript-Code erstellen, der im Browser des Opfers ausgeführt wird,

wenn die Seite geladen wird.


[Zusätzliche Informationen]

Die Schwachstelle entsteht, weil die Anwendung den msg-Parameter direkt in die HTML-Antwort übernimmt, ohne eine ordnungsgemäße Ausgabekodierung durchzuführen. Durch das Injizieren von HTML- oder JavaScript-Code in diesen Parameter kann ein Angreifer beliebige Skripte im Browser des Opfers ausführen.

Beispiel-Payload:

Please send a query'"()&%

Eine erfolgreiche Ausnutzung ermöglicht es Angreifern, clientseitige Angriffe wie Session-Hijacking, Diebstahl von Anmeldedaten oder Weiterleitung auf bösartige Websites durchzuführen. Eine ordnungsgemäße Abschwächung umfasst die Implementierung von Ausgabekodierung (z. B. htmlspecialchars() in PHP), die Validierung von Benutzereingaben und die Anwendung einer Content Security Policy (CSP).


[Schwachstellentyp]

Cross Site Scripting (XSS)


[Anbieter des Produkts]

https://github.com/sawongam/bank-management-system-in-web


[Betroffene Produktcodebasis]

https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0


[Betroffene Komponente]

/bank-management-system-in-web-main/pages/dashboard/settings.php, GET-Parameter msg in /bank-management-system-in-web-main/pages/dashboard/settings.php, Ausgabedarstellungslogik für den vom Benutzer bereitgestellten msg-Parameter in /bank-management-system-in-web-main/pag


[Angriffstyp]

Remote


[Auswirkung Codeausführung]

true


[Angriffsvektoren]

Die Schwachstelle kann remote ausgenutzt werden, indem eine manipulierte HTTP-GET-Anfrage an den folgenden Endpunkt gesendet wird:

http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php

Ein Angreifer injiziert bösartigen JavaScript-Code in den msg-Parameter in der URL. Die Anwendung bereinigt oder kodiert die vom Benutzer bereitgestellte Eingabe nicht ordnungsgemäß, bevor sie in der HTML-Antwort dargestellt wird, was zur Ausführung beliebigen JavaScripts im Browser des Opfers führt.

Beispiel-Exploit-Anfrage:

GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost

Wenn ein Benutzer die manipulierte URL besucht, wird das injizierte Skript im Kontext der Anwendung ausgeführt.


[Referenz]

https://owasp.org/www-community/attacks/xss/


[Entdecker]

VYTLA NIKHIL

Verwenden Sie CVE-2026-37272.

Hinweis: Dies ist das Format, in dem ich mitre.org genau per E-Mail kontaktiert habe, und sie haben entsprechend geantwortet.

Außerdem habe ich dies noch nicht öffentlich gemacht (wird nach Benachrichtigung des Eigentümers erfolgen)

Writeup:

  1. Repository auf localhost bereitstellen

image.png

  1. Mit Test-Anmeldedaten anmelden Kontonummer: 200 Passwort: a Klicken Sie auf „Login“

image.png

  1. Navigieren Sie zu

http://127.0.0.1:8000/pages/dashboard/settings.php

image.png

  1. Zur grundlegenden Überprüfung fügen Sie „?msg=test123“ zur URL hinzu so wird daraus „settings.php?msg=test123“, dann drücken Sie die Eingabetaste

image.png

Wir können hier sehen, dass „test123“ unter dem Adressbereich angezeigt wird

  1. Testen Sie es nun mit der XSS-Payload verwenden Sie „http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php?msg=“

image.png

Es hat funktioniert!

  1. Nun leiten wir es auf google.com um

verwenden Sie „http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php?msg=“

image.png

Es wird auf google.com oder die Website weitergeleitet, die Sie in der XSS-Payload angegeben haben

Tool herunterladen