Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-39031 — Stored Cross-Side Scripting (XSS) porta all'escalation dei privilegi nel portale di social networking SilverPeas | Kitploit
Strumenti/GitHubGitHub/toneemarqus/cve-2024-39031
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubtoneemarqus/cve-2024-39031

CVE-2024-39031

Stored Cross-Side Scripting (XSS) porta all'escalation dei privilegi nel portale di social networking SilverPeas

Vedi Repository
2 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-39031 : Silverpeas Core Stored XSS in in Mes agendas

Informazioni

Descrizione: In Mes Agendas, un utente può creare nuovi eventi e aggiungerli al proprio calendario. Inoltre, gli utenti possono invitare altri dello stesso dominio, inclusi gli amministratori, a questi eventi. Un utente standard può iniettare un payload XSS nei campi "Titre" e "Description" durante la creazione di un evento e poi aggiungere l'amministratore o qualsiasi utente all'evento. Quando l'utente invitato (vittima) visualizza il proprio profilo, il payload verrà eseguito lato vittima, anche se non fa clic sull'evento.

Versioni interessate: <= 6.3.5

Versione corretta: 6.3.5

Ricercatore: Tonee Marqus con Phronesis Security (https://www.phronesissecurity.com/)

Correzione applicata: https://github.com/Silverpeas/Silverpeas-Core/pull/1346

Link correlati:

  • https://security.snyk.io/vuln/SNYK-JAVA-ORGSILVERPEASCORE-7443649
  • https://avd.aquasec.com/nvd/2024/cve-2024-39031/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-39031
  • https://nvd.nist.gov/vuln/detail/CVE-2024-39031

Prova di concetto

Passo 1

Accedi come un qualsiasi utente e crea un nuovo evento (agenda) in mes agendas. All'interno dei campi “Titre” e “Description” inserisci i seguenti payload XSS:

<script>alert("XSS-Titre")</script>

E

<script>alert("XSS-Description")</script>

image

Passo 2

Aggiungi un altro utente come partecipante, ad esempio, qui è stato aggiunto un amministratore. image image Salva l'evento: image

Passo 3

Accedi all'account amministratore e fai clic sul pulsante amministratore in alto a sinistra per entrare nel profilo amministratore; una volta fatto clic, apparirà l'avviso XSS per “Titre”. image Se fai clic su OK, apparirà anche l'altro payload XSS per “description” image

Inoltre, il payload XSS può essere innescato in molti altri punti, ad esempio quando si fa clic sull'evento dal calendario: image Oppure da Mon profile → Mur image Infine, da Fil d'informations: image

Scarica lo strumento