Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-43032 — XSS stocké post-authentification dans XenForo versions ≤ 2.2.7 | Kitploit
Outils/GitHubGitHub/sakurasamuraii/cve-2021-43032
Outils de PhishingAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubsakurasamuraii/cve-2021-43032

CVE-2021-43032

XSS stocké post-authentification dans XenForo versions ≤ 2.2.7

Voir le dépôt
22il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-43032

Dans XenForo ≤ 2.2.7, un acteur malveillant ayant accès au panneau d'administration peut enregistrer des charges utiles de cross-site scripting dans toute fonction de l'application qui accepte du code HTML. Une charge utile placée dans la fonctionnalité « Advertising » (publicité) s'exécutera globalement côté client, permettant ainsi de multiples scénarios d'exploitation, tandis que d'autres charges utiles s'exécuteront côté client selon l'endroit où elles ont été stockées.

Crédits : John Jackson @johnjhacking et Jackson Henry @JacksonHHax

Étapes pour reproduire

  1. Connectez-vous au panneau d'administration situé à /admin.php Panneau d'administration
  2. Créez une nouvelle publicité et stockez la charge utile <script>alert(1)</script> dans le corps HTML. PoC publicité
  3. Rendez-vous côté client : la fenêtre d'alerte apparaîtra de manière universelle dans toute l'application. Alerte 1
  4. Vous pouvez stocker des scripts qui s'exécuteront dans différentes parties de l'application. Autre exemple : voici le processus de stockage d'un script malveillant dans la fonctionnalité de nœud. PoC nœud
  5. En allant côté client puis en accédant au nœud concerné, cela déclenche l'exécution. Alerte 2

Impact

Le plus grand risque associé à cette vulnérabilité serait qu'un utilisateur malveillant exécute des actions dissimulées intégrées dans de vastes pages HTML, comme le minage de cryptomonnaie ou l'exfiltration de données. Il peut s'agir d'un utilisateur disposant déjà d'un accès à l'application, ou d'un acteur menaçant qui obtient des identifiants par le biais d'une prise de contrôle de compte ou de techniques d'ingénierie sociale.

Télécharger l’outil