Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-34840 — XSS in angular-ui-notification | Kitploit
Strumenti/GitHubGitHub/xh4h/cve-2023-34840
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubxh4h/cve-2023-34840

CVE-2023-34840

XSS in angular-ui-notification

Vedi Repository
3263 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-34840

Spiegazione della vulnerabilità

Tutte le versioni di angular-ui-notification sono vulnerabili a XSS poiché la libreria non sanitizza l'input fornito dall'utente.

Per utilizzare questa libreria in modo sicuro, è fortemente consigliato sanitizzare / codificare i parametri passati a questa libreria, come nel seguente esempio:

private sanitizeHTML(str: string) {
    return str.replace(/[^\w. ]/gi, (c) => `&#${c.charCodeAt(0)};`);
  }

Sfruttamento

Supponiamo che la libreria sia già stata importata e attualmente utilizzata da un progetto. L'utilizzo di questa libreria potrebbe essere simile al seguente:

private showNotification(message: string, delay: number, type: NotificationType) {
  this.Notification.clearAll();
  
  this.Notification[type]({
    message,
    delay,
    replaceMessage: true
  });
}

Se il frontend passasse qualsiasi input utente direttamente al parametro message, un qualsiasi tag <script> sarebbe sufficiente per eseguire un attacco XSS.

Un semplice <script>alert(1)</script> sarebbe sufficiente.

Testato su

  • https://github.com/alexcrack/angular-ui-notification - 0.1.0
  • https://github.com/alexcrack/angular-ui-notification - 0.2.0
  • https://github.com/alexcrack/angular-ui-notification - 0.3.6

Scoperto da

Xh4H

Note finali

Il progetto non sembra più essere mantenuto, quindi consiglio vivamente di utilizzare alternative mantenute.

Scarica lo strumento