Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-24278 — CVE-2023-24278 - Vulnérabilités XSS réfléchies dans Squidex | Kitploit
Outils/GitHubGitHub/necr00/cve-2023-24278
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubnecr00/cve-2023-24278

CVE-2023-24278

CVE-2023-24278 - Vulnérabilités XSS réfléchies dans Squidex

Voir le dépôt
722il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-24278 - Vulnérabilités XSS Réfléchies dans Squidex

Overview

Identifiant CVE : CVE-2023-24278
Produits concernés : Squidex versions antérieures à 7.4.0
Signalé par : Ioannis Christodoulakos

Ce dépôt fournit des informations et un exploit pour deux vulnérabilités de type Cross-Site Scripting (XSS) réfléchi découvertes dans le logiciel CMS headless open-source Squidex. Ces vulnérabilités affectent toutes les versions antérieures à 7.4.0 et permettent aux attaquants d'exécuter du code JavaScript malveillant dans le navigateur des victimes en intégrant du code dans des paramètres de requête spécifiques du point de terminaison /squid.svg.

Vulnerability Details

Les vulnérabilités existent en raison d'une désinfection inadéquate des entrées fournies par l'utilisateur dans les paramètres text et background du point de terminaison /squid.svg. Une entrée malveillante passée à ces paramètres est intégrée directement dans une image SVG auto-générée, qui est ensuite renvoyée au navigateur de l'utilisateur. Cela permet aux attaquants d'injecter et d'exécuter du code JavaScript arbitraire.

Exploit CVE-2023-24278

Voici un exploit de preuve de concept (PoC) démontrant comment la vulnérabilité peut être exploitée via le paramètre background.

Étapes de l'exploit

  1. Envoyer les requêtes GET malveillantes suivantes au point de terminaison vulnérable :

    Exploitation du paramètre background :

    root@kitploit:~
    GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
    
  2. Le serveur répondra avec une image SVG contenant le code JavaScript injecté.

  3. Lorsque la victime clique sur le lien malveillant, le code JavaScript s'exécutera dans son navigateur.


Atténuation

Pour résoudre ce problème :

  1. Mettre à jour vers Squidex 7.4.0 ou plus récent.
  2. Valider et désinfecter toutes les entrées fournies par l'utilisateur avant de les intégrer dans des fichiers SVG générés dynamiquement.

Pour plus de détails, consultez l'avis officiel.

Télécharger l’outil