Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-57522 — CVE-2024-57522 - Users.php における保存型 XSS 脆弱性 - SourceCodester Packers and Movers Management System 1.0 | Kitploit
ツール/GitHubGitHub/hackwidmaddy/cve-2024-57522
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubhackwidmaddy/cve-2024-57522

CVE-2024-57522

CVE-2024-57522 - Users.php における保存型 XSS 脆弱性 - SourceCodester Packers and Movers Management System 1.0

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-57522 - Users.phpにおける格納型XSS脆弱性 - SourceCodester Packers and Movers Management System 1.0

説明

このリポジトリには、SourceCodester の Packers and Movers Management System 1.0 における 格納型クロスサイトスクリプティング (XSS) 脆弱性の Proof of Concept (PoC) が含まれています。脆弱性は Users.php エンドポイントに存在し、攻撃者はユーザー作成時にユーザー名または名前フィールドに悪意のあるスクリプトを注入できます。スクリプトはデータベースに保存され、管理者がユーザー一覧ページを表示したときに実行され、悪意のあるアクションを引き起こす可能性があります。

脆弱性の詳細

  • CVE-2024-57522
  • 影響を受ける製品: Packers and Movers Management System 1.0
  • 影響を受けるコンポーネント: Users.php エンドポイント
  • 攻撃タイプ: リモート
  • 影響: 悪意のあるスクリプトの実行、セッションハイジャック、フィッシング、悪意のあるリダイレクト
  • セキュリティ上の影響: 攻撃者は管理者のブラウザのコンテキストで任意のJavaScriptコードを注入して実行できます。注入されたスクリプトは永続的に残り、管理者がユーザー一覧ページを表示したときにセッションハイジャック、フィッシング、その他の悪意のある活動を可能にします。

概念実証 (PoC)

このリポジトリには、PoC ビデオ CVE-2024-57522.mkv が含まれており、攻撃者がどのようにしてXSS脆弱性を悪用するかを示しています。PoC は、攻撃者が名前フィールドにペイロード(例: <script>alert(1);</script>)を仕込んで新しい管理者ユーザーを作成する方法を示しています。管理者がユーザー一覧ページにアクセスすると、悪意のあるスクリプトが実行され、メッセージ "1" のアラートが表示されます。

攻撃ベクトル

  • 攻撃者はCSRFエクスプロイトを作成し、名前フィールドに悪意のあるスクリプトを注入した管理者ユーザーを作成します。CVE-2024-57523 を利用します。
  • 悪意のあるスクリプトはデータベースに保存され、管理者がユーザー一覧ページにアクセスしたときに実行されます。

緩和策の推奨事項

  1. CSRF 保護: ユーザー作成など状態を変更するアクションを行うすべてのフォームにCSRFトークンを実装し、不正なリクエストを防止します。
  2. 入力検証とサニタイズ: ユーザー入力を適切にサニタイズおよびエスケープし、特にユーザー名や名前などのフィールドで悪意のあるスクリプトの注入を防止します。
  3. コンテンツセキュリティポリシー (CSP): CSPを実装して、スクリプトをロードできるソースを制限することでXSS脆弱性の潜在的な影響を軽減します。
  4. ユーザー生成コンテンツのエスケープ: ブラウザでレンダリングする前に、ユーザー生成コンテンツが検証およびエスケープされていることを確認し、スクリプトの実行を防止します。

ベンダー情報

  • ベンダー: SourceCodester
  • 製品URL: SourceCodester Packers and Movers Management System

影響を受けるバージョン

  • Packers and Movers Management System 1.0

発見者

  • Madhav Shah - セキュリティ研究者

参考文献

  • Packers and Movers Management System 公式ウェブサイト
  • SourceCodester

ツールをダウンロード