Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-2591 — CVE-2023-2591 Blog Medium | Kitploit
Outils/GitHubGitHub/mnqazi/cve-2023-2591
Analyse des VulnérabilitésExploitationSécurité WebArticles et RechercheApprentissage et Éducation
GitHubmnqazi/cve-2023-2591

CVE-2023-2591

CVE-2023-2591 Blog Medium

Voir le dépôt
1il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CVE-2023-2591 : Injection HTML stockée dans l'étiquette de l'élément dans Teampass 3.0.6 - M Nadeem Qazi

J'ai récemment identifié une vulnérabilité de sécurité dans nilsteampassnet/teampass, un outil de gestion de mots de passe populaire. Cette vulnérabilité, identifiée comme CVE-2023-2591, est une vulnérabilité d'injection HTML stockée dans le champ d'étiquette de l'élément. Si deux utilisateurs ont le même accès au dossier, des utilisateurs malveillants peuvent créer un élément dont le champ d'étiquette est vulnérable à l'injection HTML. Lorsque d'autres utilisateurs voient cet élément, cela peut les forcer à être redirigés vers le site web de l'attaquant ou à capturer leurs données à l'aide d'un formulaire.

Détails de la vulnérabilité

  • Type de vulnérabilité : Injection HTML stockée
  • CVE : CVE-2023-2591
  • Version du logiciel : Teampass 3.0.6
  • Auteur : M Nadeem Qazi

Description

Les utilisateurs malveillants peuvent exploiter cette vulnérabilité en créant un élément avec un champ d'étiquette vulnérable qui permet l'injection HTML. Lorsque d'autres utilisateurs consultent l'élément, ils peuvent être redirigés vers le site web de l'attaquant ou voir leurs données capturées via un formulaire.

Preuve de concept (PoC)

PoC

Atténuation

J'ai signalé cette vulnérabilité à l'équipe de nilsteampassnet/teampass, et elle a été validée et corrigée dans la version 3.0.7 avec le commit 57a977. L'équipe m'a également décerné la prime de divulgation pour mon rapport.

L'impact de cette vulnérabilité aurait pu être significatif, car des acteurs malveillants auraient pu l'exploiter pour mener des attaques par injection HTML, redirigeant potentiellement d'autres utilisateurs vers le site web d'un attaquant ou capturant leurs données sensibles via un formulaire. Cela aurait pu entraîner le vol d'informations confidentielles, des pertes financières et des dommages à la réputation des utilisateurs ou des organisations concernés. Cela aurait également pu conduire à une brèche de sécurité plus large, affectant d'autres utilisateurs qui interagissent avec l'élément ou le site web compromis.

Je tiens à souligner l'importance de mettre à jour régulièrement les logiciels et de mettre en œuvre des pratiques de codage sécurisées pour prévenir de telles vulnérabilités. J'espère que mon rapport contribuera à sensibiliser aux risques potentiels de ces vulnérabilités et encouragera les utilisateurs à prendre les précautions nécessaires.

Ressources supplémentaires

Si vous souhaitez en savoir plus sur mes découvertes, consultez le lien du rapport sur huntr.dev.

Vous pouvez également me suivre pour des mises à jour sur mes recherches et d'autres sujets liés à la sécurité :

  • Instagram : @mnqazi
  • Twitter : @mnqazi
  • Facebook : @mnqazi
  • LinkedIn : M_Nadeem_Qazi

Restez en sécurité !

Télécharger l’outil