Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-43144-Stored-XSS — PoC per sfruttare CVE-2022-43144 | Kitploit
Strumenti/GitHubGitHub/mudassiruddin/cve-2022-43144-stored-xss
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubmudassiruddin/cve-2022-43144-stored-xss

CVE-2022-43144-Stored-XSS

PoC per sfruttare CVE-2022-43144

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
413 anni faNon ancora revisionato

CVE-2022-43144 : Stored-XSS

Descrizione

Una vulnerabilità di cross-site scripting (XSS) in Canteen Management System v1.0 consente a un attaccante di eseguire script web arbitrari o HTML tramite un payload appositamente creato.

Impatto

  • Consente a un attaccante di dirottare la sessione dell'utente e prendere il controllo dell'account.
  • Per sfruttare questa vulnerabilità, la vittima deve visitare la pagina in cui è memorizzato il payload XSS.

Link dell'applicazione interessata

  • https://www.sourcecodester.com/php/15688/canteen-management-system-project-source-code-php.html
  • https://www.sourcecodester.com/download-code?nid=15688&title=Canteen+Management+System+Project+Source+Code+in+PHP+Free+Download

Prova di concetto

Una volta che l'applicazione è avviata, possiamo effettuare l'accesso.

1_login_page

All'interno dell'applicazione è presente la funzionalità "Add Invoice".

2_add_invoice_feature

Possiamo aggiungere una fattura e verificare che le nostre voci siano rese disponibili nella pagina "manage Invoice".

3_adding_invoice

4_invoice_stored_in_application

Aggiungiamo una fattura con caratteri speciali nel campo del contatto.

5_data_validation_1

L'applicazione non esegue alcuna codifica dei caratteri speciali forniti dall'utente.

5_data_validation_2

Analizziamo il codice sorgente e comprendiamo come l'applicazione gestisce i dati forniti.

10_source_code_1

È chiaro che l'applicazione non esegue la convalida dei dati e si fida dei dati forniti dall'utente; possiamo usare il seguente payload XSS come input, che potrebbe essere memorizzato nell'applicazione.

6_XSS_payload

Analizziamo anche il codice sorgente per verificare se esiste una convalida dei dati durante il salvataggio degli stessi.

10_source_code_2

La voce fornita è stata aggiunta al database.

10_source_code_3

Possiamo eseguire con successo il payload JavaScript, il che indica che l'applicazione è vulnerabile a XSS.

8_Poc

9_poc

7_poc

Scarica lo strumento