Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CockpitCMS-Arbitrary-File-Upload--XSS---Assets — Cockpit CMS 2.7.0 は、攻撃者が隠れた XSS を含む PDF ファイルをアップロードできるようにする File Upload - XSS 脆弱性の影響を受けます。この XSS が実行されると、XSS ポップアップが起動します。 | Kitploit
ツール/GitHubGitHub/sromanhu/cockpitcms-arbitrary-file-upload--xss---assets
脆弱性分析エクスプロイトウェブアプリケーション悪用
GitHubsromanhu/cockpitcms-arbitrary-file-upload--xss---assets

CockpitCMS-Arbitrary-File-Upload--XSS---Assets

Cockpit CMS 2.7.0 は、攻撃者が隠れた XSS を含む PDF ファイルをアップロードできるようにする File Upload - XSS 脆弱性の影響を受けます。この XSS が実行されると、XSS ポップアップが起動します。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
2年前未レビュー

Cockpit CMS 2.7.0 ファイルアップロード - XSS

作成者: (Sergio)

説明: Cockpit CMS 2.7.0 のファイルアップロードの脆弱性により、ローカルの攻撃者が、隠されたXSSを含むPDFファイルをアップロードできます。

攻撃ベクトル: AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L


POC:

これはソフトウェアのバージョンです。

Version

これはPDFファイルに注入されたXSSのコンテンツです。

Datos maliciosos de XSS parte 2

パネルにログインしたら、一般メニューの「Assets.」セクションに移動し、「Upload Asset」をクリックします。

Upload Asset

注入されたPDFファイルをアップロードします:

Upload Asset PDF

以下の証拠から、正しくアップロードされたことが確認できます:

Upload asset complete

注入されたPDFにアクセスするには、下に示すようにファイルをクリックします:

XSS Edit Asset

そして、サーバーパスのリンクと、ファイルが保存されている場所のIDをコピーします:

XSS Edit Asset y copiar link

コピーしたURLにアクセスすると、XSSのポップアップが表示されます。

XSS Result

次に、悪意のあるPDFファイルを作成し、その脆弱性を利用してXSSを取得する方法を説明する別のPoCを開発しました:

まず最初に、XSSが隠された悪意のあるPDFを生成します。

そのために、PDFファイル内のXSS用に注入したいJavascriptコードを含む.jsファイルを作成します。

Fichero js

次に、空のPDFファイル(pdf2go)を作成し、JS2PDFInjectorツールを使用して.jsファイルのペイロードを注入します。

Injectar payload del fichero js en PDF vacio

Peepdfツールを使用して、注入されたPDFの内容を分析できます。

Revisión codigo Javascipt en fichero injectado

object[3]にjavascriptコードを含むオブジェクトがあり、Peepdfツールキットのpdf-parserツールを使用して確認できます。 Código Javascipt

ファイルをより手元に置きやすいように名前を変更しました。

Renombrado PDF injectado

ファイルをAssetsにアップロードします:

Subir PDF en Assets

そして、それを開くと、サーバーに保存されているPDFファイルのXSSが表示されます。

Resultado XSS cockpit


追加情報:

https://getcockpit.com/

ツールをダウンロード