Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-34840 — XSS in angular-ui-notification | Kitploit
Tools/GitHubGitHub/xh4h/cve-2023-34840
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubxh4h/cve-2023-34840

CVE-2023-34840

XSS in angular-ui-notification

Repository anzeigen
32vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-34840

Erklärung der Schwachstelle

Alle Versionen in angular-ui-notification sind anfällig für XSS, da die Bibliothek die vom Benutzer bereitgestellten Eingaben nicht bereinigt.

Um diese Bibliothek sicher zu verwenden, wird dringend empfohlen, die an diese Bibliothek übergebenen Parameter zu bereinigen/kodieren, wie zum Beispiel:

root@kitploit:~
private sanitizeHTML(str: string) {
    return str.replace(/[^\w. ]/gi, (c) => `&#${c.charCodeAt(0)};`);
  }

Ausnutzung

Angenommen, die Bibliothek wurde bereits importiert und wird derzeit von einem Projekt verwendet. Die Verwendung dieser Bibliothek könnte wie folgt aussehen:

root@kitploit:~
private showNotification(message: string, delay: number, type: NotificationType) {
  this.Notification.clearAll();
  
  this.Notification[type]({
    message,
    delay,
    replaceMessage: true
  });
}

Wenn das Frontend Benutzereingaben direkt an den Parameter message übergeben würde, wäre ein <script>-Tag ausreichend, um einen XSS-Angriff durchzuführen.

Ein einfacher <script>alert(1)</script> würde ausreichen.

Tool herunterladen

Getestet auf

  • https://github.com/alexcrack/angular-ui-notification - 0.1.0
  • https://github.com/alexcrack/angular-ui-notification - 0.2.0
  • https://github.com/alexcrack/angular-ui-notification - 0.3.6

Entdeckt von

Xh4H

Abschließende Anmerkungen

Das Projekt scheint nicht mehr gewartet zu werden, daher empfehle ich dringend, gewartete Alternativen zu verwenden.