Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-44217 — Ericsson CodeChecker के टिप्पणी घटक में संग्रहीत XSS कमजोरी (CVE-2021-44217) के लिए प्रमाण-अवधारणा, जो रिपोर्ट्स व्यूअर API के माध्यम से कुकी चोरी और संवेदनशील डेटा की चोरी को सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/hyperkopite/cve-2021-44217
विशेषाधिकार वृद्धिभेद्यता विश्लेषणवेब एप्लिकेशन शोषणडेटा निष्कासनजानकारी एकत्र करनावेब सुरक्षा
GitHubhyperkopite/cve-2021-44217

CVE-2021-44217

Ericsson CodeChecker के टिप्पणी घटक में संग्रहीत XSS कमजोरी (CVE-2021-44217) के लिए प्रमाण-अवधारणा, जो रिपोर्ट्स व्यूअर API के माध्यम से कुकी चोरी और संवेदनशील डेटा की चोरी को सक्षम बनाता है।

रिपॉजिटरी देखें
4 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-44217

[सुझावित विवरण] Ericsson CodeChecker 6.18.0 तक, रिपोर्ट्स व्यूअर के कमेंट्स घटक में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी, दूरस्थ हमलावरों को /CodeCheckerService API के POST JSON डेटा के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती है।


[अतिरिक्त जानकारी] CodeChecker वेब सर्वर में विभिन्न विशेषाधिकारों वाले उपयोगकर्ताओं को अलग करने के लिए एक अनुमति प्रणाली है। और यह प्रत्येक उपयोगकर्ता के कुकी को document.cookie में भी संग्रहीत करता है। इसलिए, एक निम्न-विशेषाधिकार वाला हमलावर (जैसे अतिथि खाता) इस बग का उपयोग करके, पीड़ितों को कुछ डेटा-प्राप्ति API अनुरोध करने के लिए नियंत्रित करके, सुपरयूज़र के गुप्त कुकी या स्कैनिंग रिपोर्ट की किसी भी अन्य संवेदनशील जानकारी को चुरा सकता है। कुछ आउट-ऑफ-बैंड तकनीकों का उपयोग करके, ये संवेदनशील जानकारियाँ आसानी से हमलावर के सर्वर तक पहुँचाई जा सकती हैं।


[कमजोरी का प्रकार] क्रॉस साइट स्क्रिप्टिंग (XSS)


[उत्पाद का विक्रेता] Ericsson


[प्रभावित उत्पाद कोड बेस] CodeChecker - <= 6.18.0


[प्रभावित घटक] रिपोर्ट्स व्यूअर का "कमेंट्स" घटक


[हमले का प्रकार] दूरस्थ


[प्रभाव कोड निष्पादन] true


[प्रभाव विशेषाधिकार वृद्धि] true


[प्रभाव सूचना प्रकटीकरण] true


[हमले के वेक्टर] इस कमजोरी का शोषण करने के लिए, किसी को किसी भी स्कैनिंग रिपोर्ट के तहत एक टिप्पणी जोड़नी होगी।


[संदर्भ]
https://codechecker-demo.eastus.cloudapp.azure.com/
https://user-images.githubusercontent.com/9525971/142965091-e118b012-a7fc-4c2f-ad0c-80aeed6f7ec9.png
https://github.com/Ericsson/codechecker/releases


[खोजकर्ता] Xinyi Chen - S&G Security TMG

रिपोर्ट्स व्यूअर का कमेंट्स घटक उपयोगकर्ता के इनपुट की जाँच नहीं करता, जिससे इस पृष्ठ के अंतर्गत एक संग्रहीत XSS होता है।
चित्र
एक हमलावर इस बग का शोषण करके डेटा-प्राप्ति API के माध्यम से गुप्त कुकी या कोई अन्य संवेदनशील जानकारी चुरा सकता है।
चित्र

टूल डाउनलोड करें