Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-33404 | Kitploit
Outils/GitHubGitHub/hacip/cve-2023-33404
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubhacip/cve-2023-33404

CVE-2023-33404

Voir le dépôt
1il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-33404

Un utilisateur disposant des droits EditOwnPosts sur le CMS BlogEngine.NET (version 3.3.8.0 et antérieures) a la capacité de téléverser un fichier malveillant vers un emplacement codé en dur.

Une requête POST vers le point de terminaison /api/upload avec les paramètres « action=video », comme illustré dans la capture d'écran ci-dessous, déclenche un processus de téléversement de fichier.

1

L'application vérifie d'abord si l'utilisateur dispose des droits EditOwnPosts pour procéder au téléversement de la vidéo ; sinon, l'application génère une erreur.

Comme le montre la capture d'écran ci-dessous, aux lignes 101 et 105, l'application définit un emplacement codé en dur pour les fichiers téléversés. Ensuite, elle appelle une fonction nommée UploadVideo (à la ligne 107).

2

La fonction UploadVideo vérifie si le répertoire cible existe, le crée s'il n'existe pas, et enregistre le fichier dans ce répertoire.

3

Comme le montre la capture d'écran ci-dessous, elle déplace le fichier malveillant vers le répertoire codé en dur. La requête du fichier téléversé conduit à une exécution de code à distance (RCE).

4

Télécharger l’outil