Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-45472 — XSS basé sur le DOM | Kitploit
Outils/GitHubGitHub/nicbrinkley/cve-2022-45472
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubnicbrinkley/cve-2022-45472

CVE-2022-45472

XSS basé sur le DOM

Voir le dépôt
1il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-45472


XSS basé sur le DOM

Logiciel : CAE Learning Space Enterprise avec licence Intuity

Version de l'image : 267r

Niveau de correctif : 639

Vulnérabilité : XSS basé sur le DOM

Description

Le logiciel de gestion CAE Learning Space Enterprise est vulnérable à une attaque XSS basée sur le DOM. Une attaque XSS basée sur le DOM se produit lorsqu'un utilisateur envoie une charge utile exécutée à l'hôte et que, par conséquent, celle-ci modifie l'environnement DOM dans le navigateur de la victime à partir du script côté client d'origine. Cette attaque a été découverte en parcourant manuellement les requêtes Burp, en soumettant des paramètres testés à un outil de détection XSS appelé Dalfox (https://github.com/hahwul/dalfox), puis en vérifiant le DOM de l'hôte affecté pour observer le comportement de l'application.

Impact

Un attaquant peut insérer du code malveillant dans le DOM de l'application. Ce code peut être exécuté, ce qui amène l'application à exécuter du code client de manière inattendue. À des fins de test, l'impact a montré une charge utile consistant en une simple alerte déclenchée lors de l'inspection du DOM à partir des fonctions JavaScript “ontouchmove” et “onpointerup”. Ensuite, après l'envoi de la charge utile, le testeur pouvait voir dans le DOM lui-même la rupture de l'attribut HTML “value” puis la fonction JavaScript elle-même.

Recommandation

Pour prévenir les XSS basés sur le DOM, vous devez assainir toutes les données non fiables, même si elles ne sont utilisées que dans des scripts côté client. Si vous devez utiliser la saisie utilisateur sur votre page, utilisez-la toujours dans le contexte texte, jamais comme balises HTML ou comme tout autre code potentiel. Si vous le pouvez, évitez entièrement d'utiliser la saisie utilisateur, surtout si elle affecte des éléments du DOM.

Étapes de reproduction

Téléchargez le document Word de la CVE pour voir le chemin d'attaque avec des captures d'écran.

Télécharger l’outil