Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-32060 — Une vulnérabilité de téléchargement arbitraire de fichiers dans le composant Update Branding Settings de Snipe-IT v6.0.2 permet aux attaquants d'exécuter du code arbitraire via un fichier conçu. | Kitploit
Outils/GitHubGitHub/bypazs/cve-2022-32060
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHubbypazs/cve-2022-32060

CVE-2022-32060

Une vulnérabilité de téléchargement arbitraire de fichiers dans le composant Update Branding Settings de Snipe-IT v6.0.2 permet aux attaquants d'exécuter du code arbitraire via un fichier conçu.

Voir le dépôt
1il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Snipe-IT Version v6.0.2

Explication de la vulnérabilité :

Une vulnérabilité de téléchargement arbitraire de fichier dans le composant de mise à jour des paramètres de marque (Update Branding Settings) de Snipe-IT v6.0.2 permet aux attaquants d'exécuter du code arbitraire via un fichier malveillant.

Vecteurs d'attaque :

  • Nous avons trouvé une vulnérabilité de téléchargement de fichier, lorsque nous téléchargeons un fichier malveillant sur la page des paramètres de marque (Update Branding Settings).

Charge utile :

https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.svg

Testé sur :

  1. Snipe-IT Version v6.0.2
  2. Google Chrome Version 102.0.5005.61 (Build officiel) (64 bits)

Composant affecté :

  • Affecté sur la page des paramètres de marque (Branding Settings), onglet favicon (http:///uploads/malicious_file.svg)

Étapes de l'attaque :

  1. Connectez-vous à l'application cible avec des privilèges d'administrateur.
  2. Cliquez sur l'icône d'engrenage dans le coin supérieur droit.
  3. Sélectionnez le menu « Branding ».
  4. Sous Favicon, cliquez sur « Select File ».
  5. Parcourez le fichier où nous avons préparé la charge utile XSS.
  6. Cliquez sur « Save ».
  7. Après avoir trouvé un message de succès, sélectionnez à nouveau le menu « Branding ».
  8. Faites un clic droit et sélectionnez « Ouvrir l'image dans un nouvel onglet » ; cela montrera que la charge utile XSS a été exécutée.

Découvreur :

:shipit: Grim The Ripper Team par SOSECURE Thaïlande

Medium :

  • https://grimthereaperteam.medium.com/snipe-it-version-v6-0-2-file-upload-cross-site-scripting-b15becc1a5ea

Calendrier de divulgation :

  • 2022–05–27 : Vulnérabilité découverte.
  • 2022–05–27 : Vulnérabilité signalée à la société MITRE.
  • 2022–05–27 : Divulgation publique de la vulnérabilité.
  • 2022–07–08 : CVE a été réservé.

Références :

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-34963
  2. https://github.com/bypazs/CVE-2022-32060
  3. https://snipeitapp.com
  4. https://github.com/snipe/snipe-it/releases/tag/v6.0.2
Télécharger l’outil