Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/saykino/cve-2026-31281
Analisi delle VulnerabilitàExploitSicurezza WebApprendimento e FormazioneRisorse Curate
GitHubsaykino/cve-2026-31281

CVE-2026-31281

Advisory che descrive una vulnerabilità di iniezione HTML autenticata in Totara LMS che interessa le versioni precedenti alla 19.1.5, consentendo il dirottamento della sessione e l'esecuzione di comandi tramite messaggi appositamente predisposti.

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-31281

Descrizione

  • Totara LMS è vulnerabile all'iniezione HTLM. Un attaccante può iniettare codice HTLM dannoso in un messaggio e inviarlo a tutti gli utenti dell'applicazione, causando l'esecuzione del codice che può portare al dirottamento della sessione e all'esecuzione di comandi nel browser della vittima

Punteggio CVSS 3: 7.3 (Alto)


Tipo di attacco

  • Remoto (Autenticato)

Versioni interessate

  • Versioni precedenti a <= 19.1.5

Fornitore del prodotto

  • Totara

Base del codice del prodotto interessato

  • Totara LMS

Componente interessato

  • Casella dei messaggi.

Mitigazioni

  • Implementare la sanificazione dell'input/output degli utenti nella casella dei messaggi.

Dettagli sulla vulnerabilità

  • Un attaccante può iniettare codice HTLM dannoso in un messaggio e inviarlo a tutti gli utenti dell'applicazione, causando l'esecuzione del codice che può portare al dirottamento della sessione e all'esecuzione di comandi nel browser della vittima

Versioni corrette

  • Versioni successive a > 19.1.5

Scoperto da:

  • Yazan Abu-Nadi
Scarica lo strumento