Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-39512-BigTreeCMS-v4.4.14-AccountTakeOver — प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो BigTreeCMS v4.4.14 एडमिन पैनल में रिफ्लेक्टेड DOM-XSS के माध्यम से बिना प्रमाणीकरण के CSRF-आधारित अकाउंट टेकओवर प्रदर्शित करता है। | Kitploit
उपकरण/GitHubGitHub/giuseppesec/cve-2021-39512-bigtreecms-v4.4.14-accounttakeover
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubgiuseppesec/cve-2021-39512-bigtreecms-v4.4.14-accounttakeover

CVE-2021-39512-BigTreeCMS-v4.4.14-AccountTakeOver

प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो BigTreeCMS v4.4.14 एडमिन पैनल में रिफ्लेक्टेड DOM-XSS के माध्यम से बिना प्रमाणीकरण के CSRF-आधारित अकाउंट टेकओवर प्रदर्शित करता है।

रिपॉजिटरी देखें
15 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

BigTreeCMS-v4.4.14-Unauthenticated-CSRF-AccountTakeOver

BigTreeCMS v4.4.14 में अप्रमाणित CSRF खाता अधिग्रहण

BigTreeCMS v4.4.14 के एडमिन पैनल में सभी खोज योग्य मॉड्यूल URI के माध्यम से रिफ्लेक्टेड DOM-XSS के लिए संवेदनशील हैं। खोज क्वेरी को पृष्ठ पर उचित सैनिटाइज़ेशन के बिना रिफ्लेक्ट किया जाता है, जिससे मनमाना जावास्क्रिप्ट निष्पादन होता है। CSRF टोकन सभी पृष्ठों पर आसानी से कॉल करने योग्य चरों में भी संग्रहीत होते हैं, जिससे एक अप्रमाणित हमलावर क्लिकजैकिंग के माध्यम से प्रशासक या डेवलपर के रूप में अनुरोध बना सकता है।

DOM-XSS

URI: /site/index.php/admin/{module_name}/?search={search_query}

  • खोज क्वेरी को पृष्ठ पर रिफ्लेक्ट किया जाता है और चर BigTree.localSearchQuery में संग्रहीत किया जाता है echoed search
  • इसका शोषण या तो एक समापन HTML टैग के साथ, या BigTree.localSearchQuery चर की घोषणा को "; और किसी भी मनमाना कोड के साथ समाप्त करके किया जा सकता है। domxss

इसके साथ एक हमलावर ईमेल के माध्यम से, या उनके द्वारा होस्ट की गई वेबपेज पर एक दुर्भावनापूर्ण लिंक के माध्यम से क्लिकजैकिंग हमला बना सकता है, जो लक्षित उपयोगकर्ता के रूप में अनुरोध बना सकता है। csrf

दिया गया पेलोड उपयोगकर्ता आईडी 1 के रूप में एक अनुरोध बनाता है, और उस उपयोगकर्ता का ईमेल और पासवर्ड बदल देगा।

@giuseppesec द्वारा 20 अगस्त, 2021 को खोजा गया

टूल डाउनलोड करें