Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-39123-Exploit — Exploit pour : CVE-2024-39123 : XSS stocké dans Calibre-web 0.6.21 | Kitploit
Outils/GitHubGitHub/theexploiters/cve-2024-39123-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubtheexploiters/cve-2024-39123-exploit

CVE-2024-39123-Exploit

Exploit pour : CVE-2024-39123 : XSS stocké dans Calibre-web 0.6.21

Voir le dépôt
23il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-39123 : XSS stocké dans Calibre-web 0.6.21

Détails de l'exploit

  • Titre de l'exploit : XSS stocké dans Calibre-web
  • Date : 2024-05-07
  • Auteurs de l'exploit : Catalin Iovita & Alexandru Postolache (Pentest-Tools.com)
  • Page d'accueil du fournisseur : Dépôt GitHub de Calibre-web
  • Version : 0.6.21 - Romesa
  • Testé sur : Linux 5.15.0-107, Python 3.10.12, lxml 4.9.4
  • CVE : CVE-2024-39123

Description de la vulnérabilité

Calibre-web 0.6.21 est susceptible à une vulnérabilité de Cross-Site Scripting (XSS) stocké. Cette faille permet à un attaquant d'injecter et de stocker des scripts malveillants sur le serveur. Ces scripts sont ensuite exécutés dans le contexte de la session d'un autre utilisateur lorsqu'il accède à la partie infectée de l'application.

Étapes pour reproduire

  1. Connexion : Authentifiez-vous à l'application Calibre-web avec un compte utilisateur valide.

  2. Téléverser un nouveau livre : Accédez à la section de téléversement et téléversez un nouveau livre.

  3. Accéder à la liste des livres : Visitez le point de terminaison /table?data=list&sort_param=stored pour afficher la liste des livres.

  4. Injecter la charge utile : Dans le champ Comments du livre téléversé, insérez la charge utile suivante :

    <a href=javas%1Bcript:alert()>Hello there!</a>
    
  5. Enregistrer les modifications : Soumettez le formulaire pour enregistrer les modifications.

  6. Déclencher la charge utile : Accédez aux détails du livre téléversé. Cliquez sur la description pour déclencher le script stocké. Une boîte d'alerte apparaîtra, indiquant l'exécution réussie du script injecté.

Impact

Cette vulnérabilité permet aux attaquants d'exécuter du JavaScript arbitraire dans le contexte d'autres utilisateurs. Cela peut entraîner :

  • Détournement de session : Vol des sessions utilisateur.
  • Manipulation des données : Modification ou suppression de données.
  • Attaques de phishing : Redirection des utilisateurs vers des sites malveillants.
  • Divulgation d'informations : Exposition d'informations sensibles.

Atténuation

  • Mise à jour : Les utilisateurs doivent mettre à jour vers une version de Calibre-web qui corrige cette vulnérabilité.
  • Assainissement des entrées : Les développeurs doivent mettre en œuvre une validation stricte des entrées et un encodage des sorties pour prévenir les attaques XSS.

Références

  • Dépôt GitHub de Calibre-web

Compteur de vues du dépôt

Télécharger l’outil