Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-44765_ConcreteCMS-Stored-XSS---Associations — Vulnérabilité de type Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script conçu pour le Plural Handle des Data Objects depuis System & Settings | Kitploit
Outils/GitHubGitHub/sromanhu/cve-2023-44765_concretecms-stored-xss---associations
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubsromanhu/cve-2023-44765_concretecms-stored-xss---associations

CVE-2023-44765_ConcreteCMS-Stored-XSS---Associations

Vulnérabilité de type Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script conçu pour le Plural Handle des Data Objects depuis System & Settings

Voir le dépôt
2il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ConcreteCMS XSS v2.2.18

Auteur : (Sergio)

Description : Une vulnérabilité de Cross Site Scripting dans ConcreteCMS v.9.2.1 permet à un attaquant local d'exécuter du code arbitraire via un script malveillant dans le champ Plural Handle des Data Objects dans System & Settings.

Vecteurs d'attaque : Une vulnérabilité dans l'assainissement de la saisie dans le champ Plural Handle de "Data Objects from System & Settings" permet d'injecter du code JavaScript qui sera exécuté lorsque l'utilisateur accède à la page web.


POC :

Lors de la connexion au panneau d'administration, nous allons dans la section "System & Settings - Data Objects" du menu général.

image

Nous modifions le champ Entity avec la charge utile que nous avons créée et constatons que nous pouvons injecter du code JavaScript arbitraire dans le champ Plural Handle.

Charge utile XSS :

root@kitploit:~
""><svg/onload=alert('PluralHandle')>

Ensuite, nous ajoutons une association :

image

Et nous ajoutons le type "Many to Many" pour ajouter la charge utile aux champs "Target Property Name" et "Inversed Property Name" :

image

Nous exécutons l'association créée :

image

Dans l'image suivante, vous pouvez voir le code intégré qui exécute la charge utile dans la page web principale.

image


Informations complémentaires :

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

Télécharger l’outil