Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-3030 — Avis : XSS réfléchi dans Cute Editor 6.4 via le paramètre « Theme » dans colorpicker_more.aspx | Kitploit
Outils/GitHubGitHub/athosgonzaga/cve-2021-3030
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebArticles et Recherche
GitHubathosgonzaga/cve-2021-3030

CVE-2021-3030

Avis : XSS réfléchi dans Cute Editor 6.4 via le paramètre « Theme » dans colorpicker_more.aspx

Voir le dépôt
11il y a 21 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-3030 — Cute Editor 6.4 Cross-Site Scripting (XSS) réfléchi

Identifiant CVE : CVE-2021-3030 Statut : Réservé par le programme CVE (MITRE) le 2021-01-06. Aucun enregistrement public n'a jamais été publié pour cet identifiant — ce document est la référence publique requise pour compléter cette publication. Type de vulnérabilité : Cross-Site Scripting (XSS), réfléchi — CWE-79 Découvreur : Athos Nogueira Gonzaga Éditeur : CuteSoft (Cute Editor pour ASP.NET) — https://cutesoft.net/ Version affectée : Cute Editor 6.4 (la seule version testée ; les autres versions n'ont pas été vérifiées et peuvent ou non être affectées)

Résumé

Cute Editor pour ASP.NET 6.4 est vulnérable à un cross-site scripting réfléchi causé par une validation inappropriée du paramètre GET Theme dans colorpicker_more.aspx. Un attaquant distant non authentifié peut concevoir une URL qui, une fois ouverte par une victime dans une session de navigateur authentifiée sur un site exécutant le composant vulnérable, exécute du JavaScript arbitraire dans le contexte de sécurité de ce site.

Composant affecté

root@kitploit:~
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx

Paramètre : Theme

Preuve de concept

Payload (tel que soumis) :

root@kitploit:~
%27%20%20onmouseover=alert(document.domain)%20alt=%27

Une fois décodé en URL, le payload est :

root@kitploit:~
'  onmouseover=alert(document.domain) alt='

Exemple de requête :

root@kitploit:~
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <hôte-vulnérable>

La valeur Theme non assainie est reflétée dans un contexte d'attribut HTML sur la page résultante. Le gestionnaire d'événements onmouseover injecté se déclenche lorsque la victime interagit avec l'élément affecté, exécutant alert(document.domain) — dans une véritable attaque, cela serait remplacé par un payload visant à exfiltrer les cookies de session, falsifier l'interface utilisateur de la page, ou pivoter vers d'autres attaques côté client contre la session authentifiée.

Impact

  • Vecteur d'attaque : À distance, via une seule URL conçue — aucune authentification requise pour déclencher, distribution standard de XSS réfléchi (lien de phishing, page malveillante amenant le navigateur de la victime à demander l'URL conçue, etc.).
  • Impact : Exécution de JavaScript arbitraire dans le navigateur de la victime dans le contexte de sécurité du site hôte. Cela peut conduire au détournement de session, à la collecte d'identifiants et à d'autres compromissions côté client — signalé à MITRE avec Impact: Information Disclosure = true.

Chronologie

DateÉvénement
2021-01-06Vulnérabilité signalée au programme CVE ([email protected]) ; CVE-2021-3030 attribué/réservé le même jour.
2021 (entre l'attribution et le suivi ci-dessous)Éditeur (CuteSoft) contacté directement par le découvreur ; aucune réponse reçue.
2022-01-27Le découvreur a relancé le programme CVE, signalant l'absence de réponse de l'éditeur et demandant que la divulgation/publication soit effectuée.
2026-04-08Le découvreur a relancé une nouvelle fois, notant que l'identifiant CVE n'avait toujours aucun enregistrement public ni aucun crédit associé à son nom.
2026-09-05Vérification indépendante (cette revue) confirme que l'enregistrement n'a jamais été publié : l'API CVE Services renvoie CVE_RECORD_DNE pour CVE-2021-3030, et l'identifiant n'apparaît pas dans la NVD ni dans aucune recherche CVE publique. Aucune divulgation publique non liée de ce bug spécifique n'existe non plus — il s'agit d'un problème distinct des autres CVE CuteEditor sans rapport (par ex. CVE-2012-2985 / VU#247235, un bug différent dans InsertDocument.aspx ; et CVE-2020-24903, un rapport Bugtraq de 2016 sans rapport). Ce document est publié pour fournir la référence publique manquante.

Pourquoi la CVE n'a jamais été publiée

Un identifiant CVE réservé directement par MITRE (comme celui-ci l'a été, via [email protected], avant la délégation complète aux CNA par éditeur) nécessite une référence publique — un compte-rendu publié, un avis, ou une preuve de divulgation — avant que MITRE ne remplisse l'enregistrement et ne le fasse passer de RESERVED à PUBLISHED. Le champ de référence du rapport original pointait uniquement vers le forum d'assistance général de l'éditeur (https://cutesoft.net/forums/17/ShowForum.aspx), et non vers un avis public dédié décrivant ce bug spécifique — ce qui explique probablement pourquoi l'enregistrement n'a jamais été finalisé. Ce dépôt est cette référence publique manquante.

Statut de l'éditeur

L'éditeur a été contacté directement et n'a pas répondu. À la date de cette publication (plus de 5 ans après le rapport et la tentative de contact avec l'éditeur), aucune correction ni déclaration de l'éditeur n'est connue. Aucune version plus récente de Cute Editor n'a été vérifiée contre ce problème spécifique.

Crédit

Découvert et signalé par Athos Nogueira Gonzaga.

Références

  • Enregistrement CVE (publication en attente) : https://www.cve.org/CVERecord?id=CVE-2021-3030
  • CWE-79 : https://cwe.mitre.org/data/definitions/79.html
  • Éditeur : https://cutesoft.net/
Télécharger l’outil