Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-34070 — Preuve de concept d'exploit pour CVE-2024-34070, une XSS stockée dans Froxlor. Détecte les instances vulnérables, extrait la version et injecte une charge utile pour créer un compte administrateur. | Kitploit
Outils/GitHubGitHub/okymi-x/cve-2024-34070
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCTFTests d'IntrusionApprentissage et Éducation
GitHubokymi-x/cve-2024-34070

CVE-2024-34070

Preuve de concept d'exploit pour CVE-2024-34070, une XSS stockée dans Froxlor. Détecte les instances vulnérables, extrait la version et injecte une charge utile pour créer un compte administrateur.

Voir le dépôt
il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PoC CVE-2024-34070 pour Froxlor

Preuve de concept Python pour CVE-2024-34070, un problème XSS stocké dans Froxlor antérieur à 2.1.9 via les tentatives de connexion échouées écrites dans le journal système.

AVERTISSEMENT

Ce projet est destiné uniquement aux tests de sécurité autorisés, aux laboratoires CTF et à un usage éducatif. N'exécutez pas cela contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester. Le mode exploit peut créer un compte administrateur sur l'instance Froxlor cible.

Fonctionnalités

  • Détecter une instance Froxlor.
  • Extraire la version de Froxlor à partir d'une session admin authentifiée, lorsque des identifiants valides sont fournis.
  • Signaler si la version détectée est vulnérable (< 2.1.9).
  • Injecter la charge utile XSS stockée qui crée un nouvel administrateur.
  • Vérifier si le compte administrateur créé peut se connecter.

Utilisation

Détection non authentifiée :

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check

Détection authentifiée, utilisée pour récupérer la version exacte de Froxlor :

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check --login admin --password 'password'

Mode exploit, création d'un nouvel administrateur :

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --exploit \
  --new-admin abcd \
  --new-password 'Abcd@@1234' \
  --new-email [email protected]

Si un administrateur ou un bot d'automatisation lit les journaux système de Froxlor, l'étape de vérification devrait éventuellement rediriger vers admin_index.php.

Remarques

  • Le script utilise uniquement la bibliothèque standard Python.
  • Sans session admin authentifiée, la version exacte peut être inconnue. Dans ce cas, --check peut confirmer Froxlor mais ne peut pas déterminer strictement la vulnérabilité.
  • La charge utile utilise une URL relative (/admin_admins.php) afin de fonctionner contre l'instance cible plutôt qu'un domaine codé en dur.
Télécharger l’outil