Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/sromanhu/cve-2023-44761_concretecms-stored-xss---forms
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsromanhu/cve-2023-44761_concretecms-stored-xss---forms

CVE-2023-44761_ConcreteCMS-Stored-XSS---Forms

ConcreteCMS v.9.2.1 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को डेटा ऑब्जेक्ट्स के फॉर्म में तैयार स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
2 साल पहलेअभी तक समीक्षित नहीं

ConcreteCMS Stored XSS v.9.2.1

लेखक: (Sergio)

विवरण: ConcreteCMS v.9.2.1 में एकाधिक क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को डेटा ऑब्जेक्ट्स के फॉर्म में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।

हमले के वेक्टर: "Data Objects" के फॉर्म में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता द्वारा वेब पेज तक पहुंचने पर निष्पादित होगा।


पीओसी:

पैनल में लॉग इन करने पर, हम डैशबोर्ड मेनू के "सिस्टम और सेटिंग्स - एक्सप्रेस - डेटा ऑब्जेक्ट्स" अनुभाग पर जाएंगे और एक का चयन करेंगे।

image

चुने गए डेटा ऑब्जेक्ट के अंदर, हम फॉर्म विकल्प पर जाते हैं:

image

हम "Add Form" विकल्प पर क्लिक करते हैं:

image

फॉर्म के विवरण में हम "Add Field Set" चुनते हैं:

image

इसके बाद, हम फॉर्म फ़ील्ड में डेटा जोड़ने के लिए + विकल्प चुनते हैं:

image

भेद्यता विभिन्न फ़ील्ड्स के साथ काम करती है, उदाहरण के लिए "Core Properties - Text" के साथ:

image

अंत में हम पेलोड जोड़ने के लिए सामग्री संपादित करते हैं:

image

XSS Payload:

root@kitploit:~
<>

हम संकेतित पेलोड को "Custom Label" फ़ील्ड में जोड़ते हैं:

image

निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड निष्पादित करता है।

image

जैसा कि मैंने संकेत दिया है, यह विभिन्न फ़ील्ड्स में काम करता है, जैसे निम्नलिखित:

image

image


अतिरिक्त जानकारी:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

टूल डाउनलोड करें