Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-57522 — CVE-2024-57522 - Vulnerabilità XSS persistente in Users.php - SourceCodester Packers and Movers Management System 1.0 | Kitploit
Strumenti/GitHubGitHub/hackwidmaddy/cve-2024-57522
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubhackwidmaddy/cve-2024-57522

CVE-2024-57522

CVE-2024-57522 - Vulnerabilità XSS persistente in Users.php - SourceCodester Packers and Movers Management System 1.0

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-57522 - Vulnerabilità XSS Memorizzata in Users.php - SourceCodester Packers and Movers Management System 1.0

Descrizione

Questo repository contiene una Proof of Concept (PoC) per una vulnerabilità Cross-Site Scripting (XSS) Memorizzata in Packers and Movers Management System 1.0 di SourceCodester. La vulnerabilità è presente nell'endpoint Users.php, dove un attaccante può iniettare uno script dannoso nel campo username o name durante la creazione dell'utente. Lo script viene poi memorizzato nel database ed eseguito quando un amministratore visualizza la pagina dell'elenco utenti, causando potenziali azioni dannose.

Dettagli della Vulnerabilità

  • CVE-2024-57522
  • Prodotto interessato: Packers and Movers Management System 1.0
  • Componente interessato: endpoint Users.php
  • Tipo di attacco: Remoto
  • Impatto: Esecuzione di script dannosi, dirottamento della sessione, phishing, reindirizzamenti dannosi
  • Implicazioni per la sicurezza: L'attaccante può iniettare ed eseguire codice JavaScript arbitrario nel contesto del browser di un amministratore. Lo script iniettato rimane persistente, consentendo dirottamento della sessione, phishing e altre attività dannose quando un amministratore visualizza la pagina dell'elenco utenti.

Prova di Concetto (PoC)

Questo repository include un video PoC, CVE-2024-57522.mkv, che dimostra come un attaccante possa sfruttare la vulnerabilità XSS. Il PoC mostra come un attaccante possa creare un nuovo utente amministratore con un payload nel campo name (ad es., <script>alert(1);</script>). Quando l'amministratore visita la pagina dell'elenco utenti, lo script dannoso viene eseguito, mostrando un alert con il messaggio "1."

Vettori di Attacco

  • L'attaccante realizza un exploit CSRF per creare un utente amministratore con uno script dannoso iniettato nel campo name. Utilizzando CVE-2024-57523
  • Lo script dannoso viene memorizzato nel database ed eseguito quando un amministratore visita la pagina dell'elenco utenti.

Raccomandazioni di Mitigazione

Per mitigare questa vulnerabilità, si raccomandano le seguenti misure di sicurezza:

  1. Protezione CSRF: Implementare token CSRF in tutti i moduli che eseguono azioni di modifica dello stato, come la creazione di utenti, per prevenire richieste non autorizzate.
  2. Validazione e Sanificazione degli Input: Sanificare e sottoporre a escaping adeguatamente gli input degli utenti, soprattutto per campi come username o name, per prevenire l'iniezione di script dannosi.
  3. Content Security Policy (CSP): Implementare una CSP per ridurre il potenziale impatto delle vulnerabilità XSS limitando le fonti da cui gli script possono essere caricati.
  4. Escaping dei Contenuti Generati dagli Utenti: Assicurarsi che i contenuti generati dagli utenti siano validati e sottoposti a escaping prima di essere renderizzati nel browser per prevenire l'esecuzione di script.

Informazioni sul Fornitore

  • Fornitore: SourceCodester
  • URL del prodotto: SourceCodester Packers and Movers Management System

Versioni Interessate

  • Packers and Movers Management System 1.0

Scopritore

  • Madhav Shah - Ricercatore di Sicurezza

Riferimenti

  • Sito ufficiale di Packers and Movers Management System
  • SourceCodester

Scarica lo strumento