Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2020-23839 — CVE-2020-23839 के लिए सार्वजनिक PoC प्रकटीकरण - GetSimple CMS v3.3.16 एडमिन लॉगिन पोर्टल पर एक Reflected XSS से पीड़ित है | Kitploit
उपकरण/GitHubGitHub/boku7/cve-2020-23839
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubboku7/cve-2020-23839

CVE-2020-23839

CVE-2020-23839 के लिए सार्वजनिक PoC प्रकटीकरण - GetSimple CMS v3.3.16 एडमिन लॉगिन पोर्टल पर एक Reflected XSS से पीड़ित है

रिपॉजिटरी देखें
11425 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2020-23839 | GetSimple CMS v3.3.16 - रीफ्लेक्टेड XSS से RCE

शोषण लेखक: Bobby Cooke (boku)

भेद्यता सांख्यिकी
  • OWASP Top Ten 2017: A7:2017-क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • CWE-79: वेब पेज जनरेशन के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन ('क्रॉस-साइट स्क्रिप्टिंग') - प्रकार 1: रीफ्लेक्टेड XSS
  • CVSS Base Score: 6.1 मध्यम
  • CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • https://nvd.nist.gov/vuln/detail/CVE-2020-23839
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-23839
भेद्यता विश्लेषण और पूर्ण प्रकटीकरण
  • https://github.com/GetSimpleCMS/GetSimpleCMS/issues/1330
भेद्यता विवरण:
  • GetSimple CMS v3.3.16 एडमिन लॉगिन पोर्टल पर एक रीफ्लेक्टेड XSS से ग्रस्त है। 12 अगस्त, 2020 को, विक्रेता को निजी ईमेल के माध्यम से भेद्यता के पूर्ण प्रकटीकरण विवरण प्राप्त हुए। भेद्यता को 13 सितंबर, 2020 को CVE-2020-23839 के प्रकाशन के साथ MITRE के माध्यम से सार्वजनिक रूप से प्रकट किया गया, जिसमें बहुत कम विवरण और कोई प्रूफ ऑफ कॉन्सेप्ट शामिल नहीं था। 20 जनवरी, 2021 को, पूर्ण प्रकटीकरण और कोड विश्लेषण GetSimple CMS GitHub सक्रिय मुद्दों के टिकट के तहत सार्वजनिक रूप से प्रकट किया गया।
  • शोषण विवरण:
    • यह शोषण एक रीफ्लेक्टेड XSS पेलोड बनाता है, एक हाइपरलिंक के रूप में, जो CVE-2020-23839 का शोषण करता है। जब GetSimple CMS सिस्टम का एक प्रशासक अपने ब्राउज़र में इस URL पर जाता है और अपनी क्रेडेंशियल्स दर्ज करता है, तो एक परिष्कृत हमला श्रृंखला शुरू हो जाएगी, जो दूरस्थ हमलावर को GetSimple CMS सिस्टम होस्ट करने वाले सर्वर पर रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने की अनुमति देगी।
    हमला श्रृंखला:
    1. हमलावर GetSimple CMS एडमिन को इस शोषण से प्रदान किए गए URL पर जाने के लिए प्रेरित करता है
    2. एडमिन फिर GetSimple CMS लॉगिन पोर्टल में अपनी क्रेडेंशियल्स दर्ज करता है
    3. रीफ्लेक्टेड XSS पेलोड तब एक्शन पर ट्रिगर होता है जब एडमिन सबमिट बटन पर क्लिक करता है या एंटर दबाता है
    4. XSS पेलोड पृष्ठभूमि में एक XHR POST अनुरोध करता है, जो ब्राउज़र को GetSimple CMS एडमिन पैनल में लॉग इन करता है
    5. XSS पेलोड फिर admin/edit-theme.php के लिए दूसरा XHR GET अनुरोध करता है, और CSRF टोकन और CMS में होस्ट किए गए वेबपेजों के लिए कॉन्फ़िगर किए गए थीम को एकत्र करता है
    6. XSS पेलोड फिर admin/edit-theme.php के लिए तीसरा XHR POST अनुरोध करता है, जो CMS के सभी पेजों में एक PHP बैकडोर WebShell इंजेक्ट करता है
    7. शोषण बार-बार लक्ष्य GetSimple CMS सिस्टम के सार्वजनिक /index.php पेज से कनेक्ट करने का प्रयास करता है जब तक कि एक WebShell वापस नहीं आ जाती
    8. जब शोषण WebShell से जुड़ता है, तो हमलावर के कंसोल में एक इंटरैक्टिव PHP WebShell दिखाई देता है

    विक्रेता जानकारी

    • विक्रेता होमपेज: http://get-simple.info/download/
    टूल डाउनलोड करें