Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2020-27358-27359 — CVE-2020-27358 및 CVE-2020-27359 | Kitploit
도구/GitHubGitHub/sebastian-mora/cve-2020-27358-27359
Vulnerability AnalysisExploitationIDS/IPS EvasionWeb Application ExploitationInformation GatheringPenetration Testing
GitHubsebastian-mora/cve-2020-27358-27359

cve-2020-27358-27359

CVE-2020-27358 및 CVE-2020-27359

저장소 보기
3115년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2020-27358 / CVE-2020-27359

CVE-2020-27358 및 CVE-2020-27359에 대한 익스플로잇 단계

CVE-2020-27358

REDCap 8.11.6부터 10 이전의 9.x 버전에서 발견된 문제입니다. 메신저의 CSV 기능(사용자가 대화 스레드를 CSV로 내보낼 수 있게 해주는)은 권한이 없는 사용자가 요청의 thread_id 매개변수를 엔드포인트 Messenger/messenger_download_csv.php?title=Hey&thread_id={THREAD_ID}로 변경하여 서로의 대화 스레드를 내보낼 수 있도록 합니다.

테스트 단계

  1. 아무 사용자로 로그인합니다.
  2. 기존 메시지 스레드로 이동합니다.
  3. CSV로 내보내기 옵션을 클릭합니다.
  4. 요청을 가로채서 thread_id 매개변수를 유효한 스레드 ID로 변경합니다.

CVE-2020-27359

REDCap 8.11.6부터 10 이전의 9.x 버전에서 발견된 XSS(교차 사이트 스크립팅) 문제로, 공격자가 Messenger 기능에 임의의 JavaScript 또는 HTML을 주입할 수 있습니다. 메시지에 첨부된 이미지나 파일의 파일명이 이 XSS 공격에 사용될 수 있다는 것이 발견되었습니다. 사용자는 메시지를 제작하여 관리자를 포함한 플랫폼의 누구에게나 보낼 수 있습니다. XSS 페이로드는 여러 페이지에서 사용자의 상호작용 없이 다른 계정에서 실행됩니다.

테스트 단계

  1. 아무 사용자로 로그인합니다.
  2. 기존 메시지 스레드로 이동합니다.
  3. 이미지 추가를 클릭하고 이미지를 업로드합니다.
  4. 요청을 가로채서 파일명을 \"><svg/onload=alert(document.domain)>로 변경합니다.
도구 다운로드
  • 메시지를 보냅니다.
  • XSS 페이로드를 플랫폼의 모든 사용자에게 보낼 수 있으며 상호작용 없이 실행됩니다.