Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-39031 — Stored Cross-Side Scripting (XSS) entraîne une élévation de privilèges dans le portail de réseautage social SilverPeas. | Kitploit
Outils/GitHubGitHub/toneemarqus/cve-2024-39031
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubtoneemarqus/cve-2024-39031

CVE-2024-39031

Stored Cross-Side Scripting (XSS) entraîne une élévation de privilèges dans le portail de réseautage social SilverPeas.

Voir le dépôt
1il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-39031 : Silverpeas Core XSS stocké dans Mes agendas

Informations

Description: Dans Mes Agendas, un utilisateur peut créer de nouveaux événements et les ajouter à son calendrier. De plus, les utilisateurs peuvent inviter d'autres personnes du même domaine, y compris les administrateurs, à ces événements. Un utilisateur standard peut injecter une charge utile XSS dans les champs « Titre » et « Description » lors de la création d'un événement, puis ajouter l'administrateur ou tout autre utilisateur à l'événement. Lorsque l'utilisateur invité (victime) consulte son propre profil, la charge utile sera exécutée de son côté, même s'il ne clique pas sur l'événement.

Versions affectées : <= 6.3.5

Version corrigée : 6.3.5

Chercheur : Tonee Marqus avec Phronesis Security (https://www.phronesissecurity.com/)

Correctif appliqué : https://github.com/Silverpeas/Silverpeas-Core/pull/1346

Liens connexes :

  • https://security.snyk.io/vuln/SNYK-JAVA-ORGSILVERPEASCORE-7443649
  • https://avd.aquasec.com/nvd/2024/cve-2024-39031/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-39031
  • https://nvd.nist.gov/vuln/detail/CVE-2024-39031

Preuve de concept

Étape 1

Connectez-vous en tant qu'utilisateur et créez un nouvel événement (agenda) dans Mes agendas. Dans les champs « Titre » et « Description », mettez les charges utiles XSS suivantes :

<script>alert("XSS-Titre")</script>

Et

<script>alert("XSS-Description")</script>

image

Étape 2

Ajoutez un autre utilisateur en tant que participant, par exemple, un administrateur a été ajouté ici. image image Enregistrez l'événement : image

Étape 3

Connectez-vous au compte administrateur et cliquez sur le bouton administrateur en haut à gauche pour accéder au profil administrateur. Une fois que vous cliquez, l'alerte XSS pour « Titre » apparaîtra. image Si vous cliquez sur OK, l'autre charge utile XSS apparaîtra également pour « description ». image

De plus, la charge utile XSS peut être déclenchée à de nombreux autres endroits, par exemple lorsque nous cliquons sur l'événement depuis le calendrier : image Ou depuis Mon profil → Mur image Enfin, depuis Fil d'informations : image

Télécharger l’outil