Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BUI-select-xss — cve-2018-8108 | Kitploit
Strumenti/GitHubGitHub/zlgxzswjy/bui-select-xss
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubzlgxzswjy/bui-select-xss

BUI-select-xss

cve-2018-8108

Vedi Repository
8 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

BUI-select-xss cve-2018-8108

Durante un test di sicurezza, ho scoperto casualmente questo problema BUI è un framework front-end, molte aziende utilizzano questo framework per costruire i propri front-end

Di solito il metodo per prevenire le XSS è quello di trattare l'input dell'utente secondo il principio di non fiducia, eseguire l'escaping in fase di output e passarlo alle pagine front-end per la visualizzazione Tuttavia, quando il componente select di BUI visualizza questa parte di output, decodifica l'input utente già sottoposto a escaping, consentendo al payload XSS di aggirare il meccanismo di sicurezza esistente e di continuare a essere eseguito

L'esempio nell'allegato proviene da un caso reale

Si può notare che i dati nel tag input con id "workGroupList" sono già stati sottoposti a escaping, il seguente BUI.use, quando utilizza il componente select, recupera i dati da "workGroupList" e attiva direttamente l'esecuzione del payload XSS che abbiamo inserito

Puoi provare a eseguirlo per vedere

Scarica lo strumento