Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-45472 — XSS basato sul DOM | Kitploit
Strumenti/GitHubGitHub/nicbrinkley/cve-2022-45472
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubnicbrinkley/cve-2022-45472

CVE-2022-45472

XSS basato sul DOM

Vedi Repository
13 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-45472


DOM Based XSS

Software: CAE Learning Space Enterprise with Intuity License

Versione immagine: 267r

Livello di patch: 639

Vulnerabilità: DOM Based XSS

Description

Il software di gestione CAE Learning Space Enterprise è vulnerabile a un attacco DOM Based XSS. Un attacco DOM Based XSS si verifica quando un utente invia un payload eseguito all'host e, di conseguenza, modifica l'ambiente DOM nel browser della vittima dallo script lato client originale. Questo attacco è stato scoperto cercando manualmente nelle richieste Burp, eseguendo i parametri testati attraverso uno strumento di ricerca XSS chiamato Dalfox (https://github.com/hahwul/dalfox), e poi verificando il DOM dell'host interessato per osservare il comportamento dell'applicazione.

Impact

Un attaccante può inserire codice dannoso all'interno del DOM dell'applicazione. Questo codice può essere eseguito causando l'esecuzione imprevista di codice client da parte dell'applicazione. A scopo di test, l'impatto ha mostrato un payload costituito da un semplice alert richiamato nell'ispezione del DOM tramite le funzioni JavaScript “ontouchmove” e “onpointerup”. Dopo l'invio del payload, il tester ha potuto vedere all'interno del DOM stesso la rottura del valore HTML “value” e successivamente la funzione JavaScript stessa.

Recommendation

Per prevenire la DOM XSS, è necessario sanificare tutti i dati non attendibili, anche se utilizzati solo in script lato client. Se devi usare input utente sulla tua pagina, usalo sempre nel contesto testuale, mai come tag HTML o qualsiasi altro potenziale codice. Se possibile, evita del tutto l'input utente, soprattutto se influisce sugli elementi DOM.

Reproduction Steps

Scarica il documento Word del CVE per vedere il percorso dell'attacco con screenshot.

Scarica lo strumento