Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-44761_ConcreteCMS-Stored-XSS---Forms — La vulnérabilité Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans le formulaire des Data Objects. | Kitploit
Outils/GitHubGitHub/sromanhu/cve-2023-44761_concretecms-stored-xss---forms
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubsromanhu/cve-2023-44761_concretecms-stored-xss---forms

CVE-2023-44761_ConcreteCMS-Stored-XSS---Forms

La vulnérabilité Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans le formulaire des Data Objects.

Voir le dépôt
2il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ConcreteCMS Stored XSS v.9.2.1

Auteur: (Sergio)

Description: De multiples vulnérabilités Cross Site Scripting dans ConcreteCMS v.9.2.1 permettent à un attaquant local d'exécuter du code arbitraire via un script spécialement conçu dans les formulaires des objets de données.

Vecteurs d'attaque: Scripting. Une vulnérabilité dans l'assainissement de la saisie dans les formulaires des « Data Objects » permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.


POC:

Lors de la connexion au panneau, nous allons dans « System & Settings - Express - Data Objects » depuis la section du menu du tableau de bord et nous en sélectionnons un.

image

Dans l'objet de données choisi, nous allons à l'option Forms:

image

Nous cliquons sur l'option « Add Form »: image

Dans les détails du formulaire, nous choisissons « Add Field Set »:

image

Ensuite, nous choisissons l'option + pour ajouter des données au champ du formulaire:

image

La vulnérabilité fonctionne avec divers champs, par exemple avec « Core Properties - Text »:

image

Enfin, nous modifions le contenu pour ajouter la charge utile:

image

Charge utile XSS:

root@kitploit:~
<>

Nous ajoutons la charge utile indiquée dans le champ « Custom Label »:

image

Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile dans la page web principale. image

Comme je l'ai indiqué, cela fonctionne dans différents champs, comme les suivants:

image

image


Informations supplémentaires:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

Télécharger l’outil