Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-30956 — Vulnérabilité d'injection HTML (XSS basé sur le DOM) dans TOWeb v.12.05 et versions antérieures, permettant à un attaquant d'injecter du code HTML/JS via le composant _message.html. | Kitploit
Outils/GitHubGitHub/leocottret/cve-2024-30956
Outils de PhishingAnalyse des VulnérabilitésExploitationExploitation d'Applications WebIngénierie Sociale
GitHubleocottret/cve-2024-30956

CVE-2024-30956

Vulnérabilité d'injection HTML (XSS basé sur le DOM) dans TOWeb v.12.05 et versions antérieures, permettant à un attaquant d'injecter du code HTML/JS via le composant _message.html.

Voir le dépôt
16il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-30956

Voir https://www.lauyan.com/en/toweb-updates.html#iyFEw37D

(XSS basé sur le DOM) Vulnérabilité d'injection HTML dans TOWeb version 5 <= 12.05 permet à un attaquant d'injecter du code HTML/JS via le composant _message.html.

Explication

  • Le fichier _message.html est utilisé pour afficher une page d'erreur, en décodant et exécutant le chiffre à droite de ?.
  • Le chiffre est du code HTML, encodé en base64, puis inversé (pour un site web en anglais, la page d'erreur serait 127.0.0.1:8000/_message.html?==gP2lGZvwjP2lGZvwjPyJGP+InY84DcvwDZuV3bGBCdv5EIldWYQ5Dc84jMo9CPg4jMoxjPiEmchBXL3RnI9M3chx2YgYXakxjPxg2L8IXdlJncF5TMoxjPiIXZ05WZjpjbnlGbh1Cd4VGdi0TZslHdzBidpRGP)
  • Comme il s'agit de code HTML, on peut y ajouter du code JavaScript, qui sera exécuté lorsque l'utilisateur naviguera vers l'URL.

Impact

  • Par exemple, l'XSS peut être utilisé avec l'ingénierie sociale pour voler les identifiants d'un utilisateur ou l'inciter à télécharger un logiciel malveillant, en utilisant la confiance de l'utilisateur envers une entreprise contre lui.
  • Voir https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XSS%20Injection#exploit-code-or-poc

Correction

  • Cette vulnérabilité est corrigée dans la version 12.06

Exploit

  • python3 poc.py; python3 -m http.server -d src -> par exemple http://127.0.0.1:8000/_message.html?==gC+QHcpJ3Yz9CPpcyUThFIkV2chJWLN9ERngCdyVGbh5DdwlmcjNHP
  • Naviguez vers l'URL, le code JS est exécuté
  • PS : src contient une copie du code HTML/JS pertinent, car TOWeb est fermé et ne permet pas de télécharger une version antérieure sans payer.
Télécharger l’outil