Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-48246 — Système de Gestion de Véhicules 1.0 - Cross-Site Scripting stocké (XSS) | Kitploit
Outils/GitHubGitHub/shadowbyte1/cve-2024-48246
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubshadowbyte1/cve-2024-48246

CVE-2024-48246

Système de Gestion de Véhicules 1.0 - Cross-Site Scripting stocké (XSS)

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-48246

Vehicle Management System 1.0 - Cross-Site Scripting stocké (XSS)

Description

Vehicle Management System 1.0 contient une vulnérabilité de Cross-Site Scripting stocké (XSS) dans le paramètre Name de /vehicle-management/booking.php. Un acteur malveillant peut injecter des payloads malveillants dans le champ Name, qui sont stockés et exécutés lorsqu'un administrateur consulte la liste des réservations sur /vehicle-management/bookinglist.php. Cela peut entraîner un détournement de session ou la prise de contrôle du compte administrateur.

Paramètre concerné

Name=

Points de terminaison concernés

/vehicle-management/booking.php

/vehicle-management/bookinglist.php

Détails de la vulnérabilité

Type : Cross-Site Scripting (XSS)

Fournisseur : Vehicle Management System

Version concernée : 1.0

Vecteurs d'attaque

Attaque par un utilisateur invité :

Un utilisateur invité saisit un payload dans le paramètre Name sur /vehicle-management/booking.php. Le payload malveillant est stocké et exécuté lorsqu'un administrateur consulte /vehicle-management/bookinglist.php. Exemple de payload pour le détournement de session :

root@kitploit:~

Exemple d'alerte :

Un autre payload peut déclencher une alerte ou effectuer d'autres actions malveillantes sans nécessiter de cookies :

root@kitploit:~
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">

Remarque : Une erreur d'injection SQL peut survenir lors de la soumission du payload, mais il sera tout de même stocké et exécuté.

Impact

L'exploitation de cette vulnérabilité permet à un attaquant de :

  • Exécuter du JavaScript arbitraire dans le contexte de la session de l'administrateur.
  • Détourner les sessions de l'administrateur via des cookies volés.
  • Effectuer des actions non autorisées ou escalader les privilèges.

Atténuation

  • Nettoyer et encoder les entrées utilisateur pour tous les paramètres, en particulier Name.
  • Mettre en place une Content Security Policy (CSP) pour limiter l'exécution de scripts.
  • Mettre à jour vers une version corrigée si disponible.

Sévérité

Élevée (CVSS : 8.2)

Vecteur d'attaque : Réseau Privilèges requis : Faible Interaction utilisateur : Partiellement requise (l'admin consulte la liste des réservations)

Télécharger l’outil