Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-48246 — Vehicle Management System 1.0 - Cross-Site Scripting memorizzato (XSS) | Kitploit
Strumenti/GitHubGitHub/shadowbyte1/cve-2024-48246
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubshadowbyte1/cve-2024-48246

CVE-2024-48246

Vehicle Management System 1.0 - Cross-Site Scripting memorizzato (XSS)

Vedi Repository
121 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-48246

Vehicle Management System 1.0 - Cross-Site Scripting (XSS) memorizzato

Descrizione

Vehicle Management System 1.0 contiene una vulnerabilità di Cross-Site Scripting (XSS) memorizzato nel parametro Name di /vehicle-management/booking.php. Un attore malintenzionato può iniettare payload dannosi nel campo Name, che vengono memorizzati ed eseguiti quando un amministratore visualizza l'elenco delle prenotazioni su /vehicle-management/bookinglist.php. Ciò può portare al dirottamento della sessione o alla compromissione dell'account amministrativo.

Parametro interessato

Name=

Endpoint interessati

/vehicle-management/booking.php

/vehicle-management/bookinglist.php

Dettagli della vulnerabilità

Tipo: Cross-Site Scripting (XSS)

Fornitore: Vehicle Management System

Versione interessata: 1.0

Vettori di attacco

Attacco da utente ospite:

  • Un utente ospite inserisce un payload nel parametro Name su /vehicle-management/booking.php.
  • Il payload dannoso viene memorizzato ed eseguito quando un amministratore visualizza l'elenco delle prenotazioni su /vehicle-management/bookinglist.php.
  • Esempio di payload per il dirottamento della sessione:

Esempio di alert:

Un altro payload può attivare un alert o eseguire altre azioni dannose senza richiedere cookie:

<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">

Nota: durante l'invio del payload potrebbe verificarsi un errore di SQL Injection, ma verrà comunque memorizzato ed eseguito.

Impatto

Lo sfruttamento di questa vulnerabilità consente agli attaccanti di:

  • Eseguire JavaScript arbitrario nel contesto della sessione dell'amministratore.
  • Dirottare le sessioni dell'amministratore tramite cookie rubati.
  • Eseguire azioni non autorizzate o aumentare i privilegi.

Mitigazione

  • Sanitizzare e codificare l'input utente per tutti i parametri, in particolare Name.
  • Implementare una Content Security Policy (CSP) per limitare l'esecuzione degli script.
  • Aggiornare a una versione corretta se disponibile.

Gravità

Alta (CVSS: 8.2)

Vettore di attacco: Rete

Privilegi richiesti: Bassi

Interazione dell'utente: Parzialmente richiesta (l'amministratore visualizza l'elenco delle prenotazioni)

Scarica lo strumento