Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-33298 — Vulnerabilità di Cross Site Scripting persistente in Microweber < 2.0.9 | Kitploit
Strumenti/GitHubGitHub/mathsabo/cve-2024-33298
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubmathsabo/cve-2024-33298

CVE-2024-33298

Vulnerabilità di Cross Site Scripting persistente in Microweber < 2.0.9

Vedi Repository
121 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-33298

Vulnerabilità di Cross Site Scripting persistente in Microweber <= 2.0.9

Riepilogo:

Una vulnerabilità di Cross Site Scripting persistente in Microweber v.2.0.9 consente a un attaccante remoto di eseguire codice arbitrario tramite la funzione di creazione di un nuovo backup nell'endpoint /admin/module/view?type=admin__backup

Requisiti:

  • Microweber versione <= 2.0.9
  • Accesso amministrativo

Passaggi per la riproduzione:

  1. Autenticarsi all'applicazione con privilegi amministrativi
  2. Andare all'endpoint /admin/module/view?type=admin__backup e fare clic su "Create New Backup"
  3. Selezionare una qualsiasi opzione tra "Content backup", "Custom backup" o "Full backup", poiché tutte possono essere utilizzate per attivare l'iniezione JavaScript (se si seleziona "Custom backup", assicurarsi di spuntare "Include media files" nella pagina successiva)
  4. Avviare il backup e scaricare il file .zip appena generato
  5. Aprire il file zip e inserire un nuovo file denominato .jpg in /media/default/
  6. Tornare all'endpoint /admin/module/view?type=admin__backup e fare clic su "Upload file"
  7. Caricare il file zip modificato
  8. Dopo il caricamento, nella sezione "ACTIONS" del file appena caricato, fare clic su "Restore"
  9. Selezionare una qualsiasi opzione tra "Delete all website content & restore", "Overwrite the website content from backup" o "Try to overwrite content by Names & Titles", poiché tutti i campi possono essere utilizzati per attivare l'iniezione JavaScript.
  10. Dopo il caricamento, andare all'endpoint /admin/module/view?type=files o /admin/settings?group=files per attivare l'iniezione JavaScript.

Componenti interessati:

  • /admin/module/view?type=files
  • /admin/settings?group=files

Impatto:

Un attaccante potrebbe eseguire codice JavaScript nel browser della vittima, ottenendo informazioni o costringendo l'utente ad accedere a siti web dannosi, ad esempio.

Riferimenti pertinenti

https://www.cve.org/CVERecord?id=CVE-2024-33298

Scarica lo strumento