Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
POC_CVE-2024-40492 | Kitploit
ツール/GitHubGitHub/minendie/poc_cve-2024-40492
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubminendie/poc_cve-2024-40492

POC_CVE-2024-40492

リポジトリを見る
2年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-40492: 保存型XSSからATO(アカウント乗っ取り)へ

説明

保存型クロスサイトスクリプティング(XSS)は、Webアプリケーションで一般的に見られるセキュリティ脆弱性の一種です。攻撃者が悪意のあるスクリプトをWebアプリケーションに注入し、そのスクリプトがサーバー上に保存されることで発生します。他のユーザーが悪意のあるスクリプトを含むデータにアクセスすると、そのスクリプトがブラウザ上で実行されます。

再現手順

  1. https://app.heartbeat.chat/ にアクセスします。
  2. 以下の内容でアカウントを作成します:
    • 名:
      root@kitploit:~
      giongfnef"><h1>test</h1>">
      
    • 姓:
      root@kitploit:~
      giongfnef">
      
  3. 「Threads」に移動し、名 giongfnef を検索します -> XSSが発動します -> これは保存型XSSであり、アカウント乗っ取りにつながる可能性があります。

POC

エクスプロイトを再現するPOCリンク

影響

XSSを発動させた後、アカウント乗っ取りを実行できます。これは保存型XSSであるため、ユーザーセクションを閲覧するか、ユーザー giongfnef を検索したユーザーは誰でもXSSが発動し、セッションが盗まれます。

緩和策

保存型XSSの脆弱性を防ぐには、以下のベストプラクティスに従ってください:

  • 入力検証: サーバー側で全てのユーザー入力を検証し、サニタイズします。
  • 出力エンコーディング: ブラウザに表示する前にデータをエンコードし、注入されたスクリプトが実行されるのを防ぎます。
  • セキュリティライブラリの使用: 入力のサニタイズと出力のエンコーディングを自動的に処理するライブラリやフレームワークを使用します。
  • コンテンツセキュリティポリシー(CSP): CSPヘッダーを実装して、スクリプトを読み込むことのできるソースを制限します。

お読みいただきありがとうございます。良い一日を!

ツールをダウンロード