Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/mbadanoiu/mal-012
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionArticles et Recherche
GitHubmbadanoiu/mal-012

MAL-012

MAL-012 : Cross-Site Scripting réfléchi dans la console d'administration menant à une exécution de code à distance dans Payara Server

Voir le dépôt
4il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

MAL-012 : Cross-Site Scripting réfléchi dans la console d'administration menant à une exécution de code à distance sur Payara Server

Une attaque de type Cross-Site Scripting (XSS) réfléchi a été découverte dans la console d'administration Payara. En convainquant un administrateur d'accéder à l'URL malveillante et de cliquer sur le bouton « Choose File », un attaquant peut exécuter du code JavaScript arbitraire, se faire passer pour l'utilisateur et utiliser les fonctionnalités d'administration à des fins malveillantes.

Le XSS se trouvant dans la console d'administration Payara, un attaquant peut l'exploiter pour effectuer des requêtes arbitraires utilisant les fonctionnalités d'administration (par exemple, les chaînes de connexion H2, le déploiement d'applications Web, etc.) afin d'obtenir une exécution de code à distance (RCE).

Pourquoi pas de CVE ?

Je n'ai pas pris la peine de demander un CVE pour un XSS réfléchi de 2022, mais comme je suis plutôt friand du script JavaScript asynchrone basé sur « fetch » menant à une RCE et de l'astuce HTML " target="_blank" ", j'ai décidé de publier cet article. J'espère que vous le trouverez utile/divertissant.

Exigences :

Cette vulnérabilité nécessite :

  • De convaincre un utilisateur administrateur légitime de Payara Server d'accéder à l'URL malveillante et de cliquer sur le bouton « Choose File »

Preuve de concept :

Plus de détails et le processus d'exploitation sont disponibles dans ce PDF.

Chronologie :

  • Le RCE via H2 a été signalé à [email protected] le 22 mars 2022
  • Le RCE a été considéré comme non problématique car il survient après authentification dans la console d'administration, qui contient d'autres fonctionnalités essentielles comme le déploiement de WARs
  • XSS réfléchi dans la console d'administration, exploitable pour réaliser le RCE, découvert et signalé le 25 mars 2022
  • Dernier e-mail envoyé le 1er avril 2022, aucune communication reçue depuis
  • Vulnérabilité divulguée publiquement le 13 avril 2025
Télécharger l’outil