Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2020-11022 — Exploit de preuve de concept pour CVE-2020-11022, une vulnérabilité XSS basée sur le DOM dans les versions de jQuery antérieures à 3.5.0. Démontre l'injection de charge utile via la méthode .html() pour déclencher un script intersite. | Kitploit
Outils/GitHubGitHub/ibnurusdianto/cve-2020-11022
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubibnurusdianto/cve-2020-11022

CVE-2020-11022

Exploit de preuve de concept pour CVE-2020-11022, une vulnérabilité XSS basée sur le DOM dans les versions de jQuery antérieures à 3.5.0. Démontre l'injection de charge utile via la méthode .html() pour déclencher un script intersite.

Voir le dépôt
17il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Donc voilà

Donc voilà les gars, CVE-2020-11022 est une vulnérabilité dans jQuery pour les versions inférieures à 3.5.0, cette vulnérabilité CVE-2020-11022 déclenche un XSS en exploitant la manipulation du DOM comme (par exemple .html(), .append(), etc.), pour exécuter du code XSS malveillant.

  1. Vérification de la version jQuery : Assurez-vous que la cible utilise une version vulnérable de jQuery. Cette vulnérabilité s'applique à jQuery avec une version inférieure à 3.5.0 (les versions 3.5.0 et supérieures sont patchées).

  2. Identification des éléments cibles (Dump des IDs) : Extrayez (dumpez) tous les attributs id des éléments HTML présents sur la page. Ceci est fait pour trouver les éléments potentiellement utilisés par l'application comme sink pour traiter les entrées en utilisant des méthodes de manipulation du DOM.

  3. Sélection de l'élément de test : Choisissez un ID d'élément parmi les résultats de l'extraction précédente. Par exemple, supposons qu'il y ait un élément avec l'ID cible #error-msg.

  4. Exécution du payload : Déclenchez la manipulation du DOM en injectant le payload dans le sink cible (par exemple la méthode .html()).

  5. Syntaxe d'injection : $('#error-msg').html(payload)

  • Exemple de payload utilisé :
root@kitploit:~
<style><style />
  1. Validation réussie (Exécution) : Si vulnérable, le payload contournera l'ancien filtre regex de jQuery, et le script dans l'attribut onerror sera immédiatement exécuté par le navigateur (Triggered/BOOM), faisant apparaître une alerte comme preuve (Proof of Concept).
Télécharger l’outil