Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-24278 — CVE-2023-24278 - Squidex における反射型XSS脆弱性 | Kitploit
ツール/GitHubGitHub/necr00/cve-2023-24278
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubnecr00/cve-2023-24278

CVE-2023-24278

CVE-2023-24278 - Squidex における反射型XSS脆弱性

リポジトリを見る
7261年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-24278 - Squidex の反射型 XSS 脆弱性

概要

CVE ID: CVE-2023-24278
影響を受ける製品: Squidex 7.4.0 より前のバージョン
報告者: Ioannis Christodoulakos

このリポジトリは、Squidex オープンソースヘッドレス CMS ソフトウェアで発見された 2 つの反射型クロスサイトスクリプティング (XSS) 脆弱性に関する情報とエクスプロイトを提供します。これらの脆弱性は 7.4.0 より前のすべてのバージョンに影響し、攻撃者が /squid.svg エンドポイントの特定のクエリパラメータにコードを埋め込むことで、被害者のブラウザで悪意のある JavaScript コードを実行できるようにします。

脆弱性の詳細

これらの脆弱性は、/squid.svg エンドポイントの text パラメータと background パラメータにおけるユーザー入力のサニタイズが不適切であるために存在します。これらのパラメータに渡された悪意のある入力は、自動生成された SVG 画像に直接埋め込まれ、ユーザーのブラウザに反映されます。これにより、攻撃者は任意の JavaScript コードを注入して実行することができます。

CVE-2023-24278 のエクスプロイト

以下は、background パラメータを介してこの脆弱性がどのように悪用されるかを示す概念実証 (PoC) エクスプロイトです。

エクスプロイト手順

  1. 次の悪意のある GET リクエストを脆弱なエンドポイントに送信します。

    background パラメータの悪用:

    GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
    
  2. サーバーは、注入された JavaScript コードを含む SVG 画像で応答します。

  3. 被害者が悪意のあるリンクをクリックすると、ブラウザで JavaScript コードが実行されます。


緩和策

この問題に対処するには:

  1. Squidex 7.4.0 以降にアップグレードします。
  2. 動的に生成される SVG ファイルに埋め込む前に、すべてのユーザー入力を検証およびサニタイズします。

詳細については、公式アドバイザリ を参照してください。

ツールをダウンロード