Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-44765_ConcreteCMS-Stored-XSS---Associations — ConcreteCMS v.9.2.1 में एक क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को सिस्टम और सेटिंग्स से Data Objects के Plural Handle में एक निर्मित स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/sromanhu/cve-2023-44765_concretecms-stored-xss---associations
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubsromanhu/cve-2023-44765_concretecms-stored-xss---associations

CVE-2023-44765_ConcreteCMS-Stored-XSS---Associations

ConcreteCMS v.9.2.1 में एक क्रॉस साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को सिस्टम और सेटिंग्स से Data Objects के Plural Handle में एक निर्मित स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।

रिपॉजिटरी देखें
22 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ConcreteCMS XSS v2.2.18

लेखक: (Sergio)

विवरण: ConcreteCMS v.9.2.1 में क्रॉस-साइट स्क्रिप्टिंग भेद्यता एक स्थानीय हमलावर को सिस्टम और सेटिंग्स से डेटा ऑब्जेक्ट्स के Plural Handle में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।

हमले के वेक्टर: स्क्रिप्टिंग "सिस्टम और सेटिंग्स से डेटा ऑब्जेक्ट्स" के Plural Handle में प्रविष्टि के सैनिटाइज़ेशन में एक भेद्यता जावास्क्रिप्ट कोड को इंजेक्ट करने की अनुमति देती है जो उपयोगकर्ता द्वारा वेब पेज तक पहुंचने पर निष्पादित होगा।


POC:

पैनल में लॉग इन करने पर, हम जनरल मेनू के "System & Settings - Data Objects." अनुभाग पर जाएंगे।

image

हम उस पेलोड के साथ Entity फ़ील्ड को संपादित करते हैं जिसे हमने बनाया है और देखते हैं कि हम Plural Handle फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।

XSS पेलोड:

root@kitploit:~
""><svg/onload=alert('PluralHandle')>

फिर हम एक एसोसिएशन जोड़ते हैं:

image

और हम "Target Property Name and Inversed Property Name" में पेलोड जोड़ने के लिए Type को Many to Many में जोड़ते हैं:

image

हम बनाए गए एसोसिएशन को निष्पादित करते हैं:

image

निम्नलिखित छवि में आप एम्बेडेड कोड देख सकते हैं जो मुख्य वेब में पेलोड को निष्पादित करता है।

image


अतिरिक्त जानकारी:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

टूल डाउनलोड करें