Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-34452 — Vulnérabilité de Cross-Site Scripting (XSS) dans CMSimple_XH | Kitploit
Outils/GitHubGitHub/surajhacx/cve-2024-34452
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubsurajhacx/cve-2024-34452

CVE-2024-34452

Vulnérabilité de Cross-Site Scripting (XSS) dans CMSimple_XH

Voir le dépôt
14il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-34452 - Vulnérabilité de cross-site scripting (XSS) dans CMSimple_XH

Aperçu

Une vulnérabilité de cross-site scripting (XSS) a été identifiée dans CMSimple_XH version 1.7.6. Cette vulnérabilité permet aux utilisateurs autorisés de télécharger des fichiers SVG contenant du code JavaScript malveillant. Le problème provient d'une validation et d'un assainissement inadéquats des fichiers SVG téléchargés dans la fonctionnalité de téléchargement de fichiers de l'application.

Détails de la vulnérabilité

  • Identifiant CVE : CVE-2024-34452
  • Sévérité : Moyenne
  • Version affectée : CMSimple_XH 1.7.6

Description

La vulnérabilité existe en raison de l'incapacité de l'application à valider et assainir correctement les fichiers SVG téléchargés par les utilisateurs. Un attaquant peut exploiter cette faille en téléchargeant un fichier SVG spécialement conçu contenant du code JavaScript malveillant. Lorsque le fichier SVG téléchargé est consulté par d'autres utilisateurs, le code JavaScript injecté s'exécute dans leurs navigateurs dans le contexte de l'application CMSimple_XH. Cela peut entraîner diverses attaques XSS.

Impact

L'exploitation réussie de cette vulnérabilité pourrait permettre à un attaquant de :

  • Voler les cookies de session
  • Compromettre les comptes utilisateur
  • Effectuer des actions non autorisées au nom d'utilisateurs légitimes

Preuve de concept

Un exemple de code SVG malveillant qui déclenche une alerte avec les cookies du document :


<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
  <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
  <script type="text/javascript">
    alert(document.cookie);
  </script>
</svg>

Étapes pour reproduire

  1. Connectez-vous à l'application CMSimple_XH en tant qu'utilisateur autorisé.
  2. Accédez à la fonctionnalité de téléchargement de fichiers.
  3. Téléchargez le fichier SVG malveillant (xss.svg) fourni dans la section Preuve de concept.
  4. Accédez au fichier SVG téléchargé dans l'application.
  5. Observez l'exécution du code JavaScript et l'alerte affichant les cookies du document.

Captures d'écran xss triaged

Remerciements : Cette vulnérabilité a été découverte et signalée par Suraj Theekshana.

Télécharger l’outil