Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-30956 — (DOM-based XSS) TOWeb v.12.05以前のHTMLインジェクション脆弱性により、攻撃者は_message.htmlコンポーネントを介してHTML/JSコードを注入できる可能性があります。 | Kitploit
ツール/GitHubGitHub/leocottret/cve-2024-30956
フィッシングツール脆弱性分析エクスプロイトウェブアプリケーション悪用ソーシャルエンジニアリング
GitHubleocottret/cve-2024-30956

CVE-2024-30956

(DOM-based XSS) TOWeb v.12.05以前のHTMLインジェクション脆弱性により、攻撃者は_message.htmlコンポーネントを介してHTML/JSコードを注入できる可能性があります。

リポジトリを見る
2年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-30956

参照: https://www.lauyan.com/en/toweb-updates.html#iyFEw37D

(DOMベースのXSS) TOWeb バージョン 5 <= 12.05 の HTML インジェクションの脆弱性により、攻撃者は _message.html コンポーネントを介して HTML/JS コードを注入できます。

説明

  • _message.html ファイルは、? の右側にある暗号をデコードして実行することで、エラーページを表示するために使用されます。
  • 暗号は HTML コードを base64 エンコードした後、逆順にしたものです (英語のウェブサイトの場合、エラーページは 127.0.0.1:8000/_message.html?==gP2lGZvwjP2lGZvwjPyJGP+InY84DcvwDZuV3bGBCdv5EIldWYQ5Dc84jMo9CPg4jMoxjPiEmchBXL3RnI9M3chx2YgYXakxjPxg2L8IXdlJncF5TMoxjPiIXZ05WZjpjbnlGbh1Cd4VGdi0TZslHdzBidpRGP)
  • これは HTML コードであるため、JavaScript コードを追加でき、ユーザーが URL にアクセスすると実行されます。

影響

  • たとえば、XSS はソーシャルエンジニアリングと組み合わせて、企業に対するユーザーの信頼を悪用し、ユーザーの資格情報を盗んだり、マルウェアをダウンロードさせたりするために使用される可能性があります。
  • 参照: https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XSS%20Injection#exploit-code-or-poc

対策

  • この脆弱性はバージョン 12.06 で修正されています。

エクスプロイト

  • python3 poc.py; python3 -m http.server -d src -> 例: http://127.0.0.1:8000/_message.html?==gC+QHcpJ3Yz9CPpcyUThFIkV2chJWLN9ERngCdyVGbh5DdwlmcjNHP
  • URL にアクセスすると、JS コードが実行されます。
  • 補足: src には関連する HTML/JS コードのコピーが含まれています。TOWeb はクローズドソースであり、支払いなしで旧バージョンをダウンロードできないためです。
ツールをダウンロード