Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-48246 — Vehicle Management System 1.0 - 保存型クロスサイトスクリプティング (XSS) | Kitploit
ツール/GitHubGitHub/shadowbyte1/cve-2024-48246
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubshadowbyte1/cve-2024-48246

CVE-2024-48246

Vehicle Management System 1.0 - 保存型クロスサイトスクリプティング (XSS)

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-48246

Vehicle Management System 1.0 - 格納型クロスサイトスクリプティング (XSS)

説明

Vehicle Management System 1.0 には、/vehicle-management/booking.php の Name パラメータに格納型クロスサイトスクリプティング (XSS) の脆弱性が存在します。悪意のある攻撃者は Name フィールドに悪意のあるペイロードを注入でき、管理者が /vehicle-management/bookinglist.php で予約リストを表示すると、そのペイロードが保存され実行されます。これにより、セッションハイジャックや管理者アカウントの乗っ取りが発生する可能性があります。

影響を受けるパラメータ

Name=

影響を受けるエンドポイント

/vehicle-management/booking.php

/vehicle-management/bookinglist.php

脆弱性の詳細

タイプ: クロスサイトスクリプティング (XSS)

ベンダー: Vehicle Management System

影響を受けるバージョン: 1.0

攻撃ベクトル

ゲストユーザーによる攻撃:

ゲストユーザーが /vehicle-management/booking.php の Name パラメータにペイロードを入力します。 管理者が /vehicle-management/bookinglist.php を表示すると、悪意のあるペイロードが保存され実行されます。 セッションハイジャックのペイロード例:

root@kitploit:~

アラート例:

別のペイロードは、Cookie を必要とせずにアラートをトリガーしたり、他の悪意のあるアクションを実行したりできます。

root@kitploit:~
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">

注: ペイロード送信中にSQLインジェクションエラーが発生する可能性がありますが、それでも保存され実行されます。

影響

この脆弱性を悪用すると、攻撃者は以下を実行できます。

  • 管理者のセッションのコンテキストで任意の JavaScript を実行する。
  • 盗んだ Cookie を介して管理者セッションをハイジャックする。
  • 許可されていないアクションを実行したり、権限を昇格したりする。

軽減策

  • すべてのパラメータ(特に Name)に対してユーザー入力をサニタイズおよびエンコードする。
  • コンテンツセキュリティポリシー (CSP) を実装してスクリプトの実行を制限する。
  • 利用可能な場合はパッチが適用されたバージョンに更新する。

深刻度

高 (CVSS: 8.2)

攻撃ベクトル: ネットワーク

必要な権限: 低

ユーザー操作: 部分的に必要 (管理者が予約リストを表示)

ツールをダウンロード