Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-34452 — CMSimple_XHにおけるクロスサイトスクリプティング(XSS)脆弱性 | Kitploit
ツール/GitHubGitHub/surajhacx/cve-2024-34452
脆弱性分析ウェブアプリケーション悪用ウェブセキュリティ論文と研究学習と教育
GitHubsurajhacx/cve-2024-34452

CVE-2024-34452

CMSimple_XHにおけるクロスサイトスクリプティング(XSS)脆弱性

リポジトリを見る
12年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-34452 - CMSimple_XHにおけるクロスサイトスクリプティング (XSS) の脆弱性


概要

CMSimple_XH バージョン1.7.6において、クロスサイトスクリプティング (XSS) の脆弱性が確認されました。この脆弱性により、認可されたユーザーが悪意のあるJavaScriptコードを含むSVGファイルをアップロードすることが可能になります。問題は、アプリケーションのファイルアップロード機能において、アップロードされたSVGファイルの検証とサニタイズが不十分であることに起因します。

脆弱性の詳細

  • CVE識別子: CVE-2024-34452
  • 深刻度: 中
  • 影響を受けるバージョン: CMSimple_XH 1.7.6

説明

この脆弱性は、アプリケーションがユーザーによってアップロードされたSVGファイルを適切に検証およびサニタイズできないことに起因します。攻撃者は、悪意のあるJavaScriptコードを含む特別に細工されたSVGファイルをアップロードすることで、この欠陥を悪用する可能性があります。アップロードされたSVGファイルが他のユーザーによってアクセスされると、注入されたJavaScriptコードがCMSimple_XHアプリケーションのコンテキスト内でそれらのブラウザ上で実行されます。これにより、さまざまなXSS攻撃が引き起こされる可能性があります。

影響

  • セッションクッキーの盗取
  • ユーザーアカウントの侵害
  • 正当なユーザーに代わって不正な操作を実行

概念実証

ドキュメントのクッキーを表示するアラートをトリガーする悪意のあるSVGコードの例:


root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
  <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
  <script type="text/javascript">
    alert(document.cookie);
  </script>
</svg>

再現手順

  1. CMSimple_XHアプリケーションに認可されたユーザーとしてログインする。
  2. ファイルアップロード機能に移動する。
  3. 概念実証セクションで提供された悪意のあるSVGファイル (xss.svg) をアップロードする。
  4. アプリケーション内でアップロードされたSVGファイルにアクセスする。
  5. JavaScriptコードの実行と、ドキュメントのクッキーを表示するアラートを確認する。

スクリーンショット xss triaged

謝辞: この脆弱性は、Suraj Theekshanaによって発見され報告されました。

ツールをダウンロード