Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-35499 — Exploit de preuve de concept pour la vulnérabilité de cross-site scripting (XSS) réfléchi dans Trimble TM4WEB <=22.2.0, démontrant une injection via des paramètres d'URL arbitraires dans le endpoint de la visionneuse de factures externe. | Kitploit
Outils/GitHubGitHub/pn-tester/cve-2022-35499
Scanners de Vulnérabilités WebAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubpn-tester/cve-2022-35499

CVE-2022-35499

Exploit de preuve de concept pour la vulnérabilité de cross-site scripting (XSS) réfléchi dans Trimble TM4WEB <=22.2.0, démontrant une injection via des paramètres d'URL arbitraires dans le endpoint de la visionneuse de factures externe.

Voir le dépôt
4il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Dans Trimble TM4WEB <=22.2.0, le point de terminaison du visualiseur de factures externes est vulnérable aux scripts intersites réfléchis (XSS) via l'injection dans un paramètre arbitraire ajouté à l'URL.

Étape 1 :

L'exemple d'URL suivant déclenchera la vulnérabilité et exécutera la fonction javascript alert() affichant le nombre 1 comme preuve de concept. Cette vulnérabilité fonctionne sur chaque installation TM4WEB observée jusqu'à présent par le chercheur. exemple d'URL malveillante utilisant un site inexistant :

https://example-tm4web.com/trace/external_bill_viewer.msw?foo=bar"}%27);alert(1);<!--

Cette URL déclenche la requête GET malveillante suivante.

GET /trace/external_bill_viewer.msw?foo=bar%22}%27);alert(1);%3C!-- HTTP/1.1
Host: example-tm4web.com
Connection: close

Cette requête exploite un paramètre arbitraire du point de terminaison vulnérable external_bill_viewer.msw.

L'attaque entraîne l'injection de code JavaScript valide à la ligne 84 de la réponse HTTP, comme le montre la capture d'écran ci-dessous :

injection

Un exemple d'injection est présenté ci-dessous avec l'exécution JavaScript résultante de la charge utile alert(1) :

xss

Télécharger l’outil