Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2022-43144-Stored-XSS — CVE-2022-43144을 악용하는 PoC | Kitploit
도구/GitHubGitHub/mudassiruddin/cve-2022-43144-stored-xss
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubmudassiruddin/cve-2022-43144-stored-xss

CVE-2022-43144-Stored-XSS

CVE-2022-43144을 악용하는 PoC

저장소 보기
413년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2022-43144 : 저장형 XSS

Description

Canteen Management System v1.0의 교차 사이트 스크립팅(XSS) 취약점으로 인해 공격자가 조작된 페이로드를 통해 임의의 웹 스크립트 또는 HTML을 실행할 수 있습니다.

Impact

  • 공격자가 사용자의 세션을 가로채고 계정을 탈취할 수 있습니다.
  • 이 취약점을 악용하려면 피해자는 XXS 페이로드가 저장된 페이지를 방문해야 합니다.

Affected Application link

  • https://www.sourcecodester.com/php/15688/canteen-management-system-project-source-code-php.html
  • https://www.sourcecodester.com/download-code?nid=15688&title=Canteen+Management+System+Project+Source+Code+in+PHP+Free+Download

Proof of concept

애플리케이션이 실행되면 로그인할 수 있습니다.

1_login_page

애플리케이션에는 "Add Invoice" 기능이 있습니다.

2_add_invoice_feature

송장을 추가하고 "manage Invoice" 페이지에서 우리가 입력한 항목이 제공되는지 확인할 수 있습니다.

3_adding_invoice

4_invoice_stored_in_application

연락처 필드에 특수 문자가 포함된 송장을 추가해 보겠습니다.

5_data_validation_1

애플리케이션은 사용자가 제공한 특수 문자를 인코딩하지 않습니다.

5_data_validation_2

소스 코드를 분석하여 애플리케이션이 제공된 데이터를 어떻게 처리하는지 이해해 보겠습니다.

10_source_code_1

애플리케이션이 데이터 검증을 수행하지 않고 사용자 제공 데이터를 신뢰한다는 것이 분명하므로, 아래 XSS 페이로드를 입력으로 사용할 수 있으며 이는 애플리케이션에 저장될 수 있습니다.

6_XSS_payload

데이터 저장 시 데이터 검증이 있는지도 소스 코드를 분석해 보겠습니다.

10_source_code_2

제공된 항목이 데이터베이스에 추가되었습니다.

10_source_code_3

자바스크립트 페이로드가 성공적으로 실행되어 애플리케이션이 XXS에 취약함을 보여줍니다.

8_Poc

9_poc

7_poc

도구 다운로드