Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-34840 — angular-ui-notification의 XSS | Kitploit
도구/GitHubGitHub/xh4h/cve-2023-34840
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubxh4h/cve-2023-34840

CVE-2023-34840

angular-ui-notification의 XSS

저장소 보기
323년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-34840

취약점 설명

angular-ui-notification의 모든 버전은 라이브러리가 사용자가 제공한 입력을 적절히 살균(sanitize)하지 않아 XSS에 취약합니다.

이 라이브러리를 안전하게 사용하려면 라이브러리로 전달되는 매개변수를 살균/인코딩하는 것이 적극 권장됩니다. 예를 들어 다음과 같습니다:

root@kitploit:~
private sanitizeHTML(str: string) {
    return str.replace(/[^\w. ]/gi, (c) => `&#${c.charCodeAt(0)};`);
  }

악용

라이브러리가 이미 임포트되어 프로젝트에서 사용 중이라고 가정해 보겠습니다. 이 라이브러리의 사용법은 다음과 같을 수 있습니다:

root@kitploit:~
private showNotification(message: string, delay: number, type: NotificationType) {
  this.Notification.clearAll();
  
  this.Notification[type]({
    message,
    delay,
    replaceMessage: true
  });
}

프론트엔드에서 message 매개변수에 사용자 입력을 직접 전달하는 경우, <script> 태그 하나만으로도 XSS 공격을 수행할 수 있습니다.

간단한 <script>alert(1)</script> 만으로도 충분합니다.

테스트된 버전

도구 다운로드
  • https://github.com/alexcrack/angular-ui-notification - 0.1.0
  • https://github.com/alexcrack/angular-ui-notification - 0.2.0
  • https://github.com/alexcrack/angular-ui-notification - 0.3.6
  • 발견자

    Xh4H

    마지막 참고사항

    이 프로젝트는 더 이상 유지 관리되지 않는 것으로 보이므로, 유지 관리되는 대안을 사용하는 것을 적극 권장합니다.