Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-39031 — Stored Cross-Side Scripting (XSS) SilverPeas सोशल-नेटवर्किंग पोर्टल में privilege escalation की ओर ले जाता है। | Kitploit
उपकरण/GitHubGitHub/toneemarqus/cve-2024-39031
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubtoneemarqus/cve-2024-39031

CVE-2024-39031

Stored Cross-Side Scripting (XSS) SilverPeas सोशल-नेटवर्किंग पोर्टल में privilege escalation की ओर ले जाता है।

रिपॉजिटरी देखें
2 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-39031 : Silverpeas Core में संग्रहित XSS में में Mes agendas

जानकारी

विवरण: Mes Agendas में, एक उपयोगकर्ता नए ईवेंट बना सकता है और उन्हें अपने कैलेंडर में जोड़ सकता है। इसके अलावा, उपयोगकर्ता समान डोमेन के अन्य लोगों, जिसमें प्रशासक भी शामिल हैं, को इन ईवेंट में आमंत्रित कर सकते हैं। एक सामान्य उपयोगकर्ता ईवेंट बनाते समय "Titre" और "Description" फ़ील्ड में XSS पेलोड इंजेक्ट कर सकता है और फिर प्रशासक या किसी भी उपयोगकर्ता को ईवेंट में जोड़ सकता है। जब आमंत्रित उपयोगकर्ता (पीड़ित) अपना स्वयं का प्रोफ़ाइल देखता है, तो पेलोड उनकी ओर से निष्पादित हो जाएगा, भले ही वे ईवेंट पर क्लिक न करें।

प्रभावित संस्करण: <= 6.3.5

स्थिर संस्करण: 6.3.5

शोधकर्ता: Tonee Marqus के साथ Phronesis Security (https://www.phronesissecurity.com/)

लागू किया गया फिक्स: https://github.com/Silverpeas/Silverpeas-Core/pull/1346

संबंधित लिंक:

  • https://security.snyk.io/vuln/SNYK-JAVA-ORGSILVERPEASCORE-7443649
  • https://avd.aquasec.com/nvd/2024/cve-2024-39031/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-39031
  • https://nvd.nist.gov/vuln/detail/CVE-2024-39031

प्रूफ-ऑफ-कॉन्सेप्ट

चरण 1

किसी भी उपयोगकर्ता के रूप में लॉग इन करें और mes agendas में एक नया ईवेंट (agenda) बनाएं। "Titre" और "Description" के अंदर निम्नलिखित XSS पेलोड डालें:

<script>alert("XSS-Titre")</script>

और

<script>alert("XSS-Description")</script>

image

चरण 2

एक अन्य उपयोगकर्ता को प्रतिभागी के रूप में जोड़ें, उदाहरण के लिए, यहाँ एक प्रशासक जोड़ा गया था। image image ईवेंट सहेजें: image

चरण 3

प्रशासक खाते में लॉग इन करें और प्रशासक प्रोफ़ाइल में प्रवेश करने के लिए ऊपर बाएँ कोने में प्रशासक बटन पर क्लिक करें, एक बार क्लिक करने पर, "Titre" के लिए XSS अलर्ट पॉप अप होगा। image यदि आप OK पर क्लिक करते हैं, तो "description" के लिए दूसरा XSS पेलोड भी पॉप अप होगा। image

इसके अतिरिक्त, XSS पेलोड कई अन्य स्थानों पर ट्रिगर किया जा सकता है, उदाहरण के लिए जब हम कैलेंडर से ईवेंट पर क्लिक करते हैं: image या Mon profile → Mur से image अंत में, Fil d'informations से: image

टूल डाउनलोड करें