Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
POC_CVE-2024-40492 | Kitploit
Outils/GitHubGitHub/minendie/poc_cve-2024-40492
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubminendie/poc_cve-2024-40492

POC_CVE-2024-40492

Voir le dépôt
il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-40492 : XSS stocké menant à ATO

Description

Le Cross-Site Scripting stocké (XSS) est un type de vulnérabilité de sécurité généralement présent dans les applications web. Il se produit lorsqu'un attaquant parvient à injecter des scripts malveillants dans une application web et que ces scripts sont stockés sur le serveur. Lorsque d'autres utilisateurs accèdent aux données contenant le script malveillant, le script est exécuté dans leur navigateur.

Étapes pour reproduire

  1. Rendez-vous sur https://app.heartbeat.chat/
  2. Créez un compte avec les informations suivantes :
    • Prénom :
      root@kitploit:~
      giongfnef"><h1>test</h1>">
      
    • Nom :
      root@kitploit:~
      giongfnef">
      
  3. Allez dans "Threads", puis recherchez le prénom giongfnef -> XSS déclenché -> il s'agit d'un XSS stocké qui peut conduire à une prise de compte.

POC

Lien POC pour reproduire l'exploit

Impact

Après avoir déclenché le XSS, je peux procéder à une prise de compte. Comme il s'agit d'un XSS stocké, tout utilisateur qui consulte la section des utilisateurs ou recherche l'utilisateur giongfnef déclenchera le XSS et verra sa session volée.

Atténuation

Pour prévenir les vulnérabilités de XSS stocké, suivez ces bonnes pratiques :

  • Validation des entrées : Validez et nettoyez toutes les entrées utilisateur côté serveur.
  • Encodage des sorties : Encodez les données avant de les afficher dans le navigateur afin d'empêcher l'exécution de scripts injectés.
  • Utilisation de bibliothèques de sécurité : Utilisez des bibliothèques et des frameworks qui gèrent automatiquement le nettoyage des entrées et l'encodage des sorties.
  • Politique de sécurité du contenu (CSP) : Implémentez les en-têtes CSP pour restreindre les sources à partir desquelles les scripts peuvent être chargés.

Merci d'avoir lu, bonne journée !

Télécharger l’outil