Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-15053 — Exploit de preuve de concept pour une vulnérabilité de script intersite (XSS) stocké dans la macro HTML Include and Replace pour Confluence Server, permettant le détournement de session via des pages HTML malveillantes. | Kitploit
Outils/GitHubGitHub/l0nax/cve-2019-15053
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubl0nax/cve-2019-15053

CVE-2019-15053

Exploit de preuve de concept pour une vulnérabilité de script intersite (XSS) stocké dans la macro HTML Include and Replace pour Confluence Server, permettant le détournement de session via des pages HTML malveillantes.

Voir le dépôt
12il y a 6 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2019-15053

(FAB-2019-00156) Vulnérabilité découverte par moi CVE-2019-15053

Avis : advisory.txt

Informations de base

Advisory ID..........: FAB-2019-00156
Product..............: HTML Include and replace macro
Manufacturer.........: The Plugin People
Affected Version(s)..: 1.4.2 and before
Tested Version(s)....: 1.4.2
Vulnerability Type...: Cross-Site Scripting (CWE-79)
Risk Level...........: Medium
CVSS v3.0............: 6.8
Vektor String........: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:L/E:F/RL:W
Vendor Homepage......: https://thepluginpeople.atlassian.net/
Software Link........: https://marketplace.atlassian.com/apps/4885/html-include-and-replace-macro
Solution Status......: Reported
Manufacturer Informed: 2019-08-13
Solution Date........: 2019-08-14
Public Disclosure....: 2019-08-14
CVE Reference........: CVE-2019-15053
Author of Advisory...: Francesco Emanuel Bennici, FABMation GmbH

Crédits

Cette vulnérabilité de sécurité a été trouvée par Francesco Emanuel Bennici [email protected] de FABMation GmbH.

Description

Le plugin HTML Include and replace macro pour Confluence Server ajoute la possibilité d'« importer » des sites HTML externes dans un site Confluence. Le plugin/macro offre une fonctionnalité permettant de désactiver le JavaScript (et/ou) les styles (CSS).

Un attaquant peut préparer une page HTML pour exécuter du code JavaScript sur Confluence même si « includeScripts » est défini sur false.

Activer ou désactiver « includeStyles » n'affecte pas le fonctionnement de l'exploit.

PoC/ Exploit

Un PoC/exploit fonctionnel se trouve dans poc/. Téléversez les fichiers sur un serveur accessible publiquement et incluez index.html dans une page Confluence (et désactivez JavaScript). Vous pouvez maintenant partager la page Confluence avec (par exemple) un administrateur système et, s'il accède au site, vous pouvez détourner/« copier » sa session.

Télécharger l’outil