Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-41453_CVE-2024-41454 — Exploits de prova de conceito para CVE-2024-41453 e CVE-2024-41454 demonstrando vulnerabilidades de XSS armazenado e upload de arquivo malicioso no ProcessMaker 4 Core Docker. | Kitploit
Ferramentas/GitHubGitHub/code5ecure/cve-2024-41453_cve-2024-41454
Análise de VulnerabilidadesExploração de Aplicações WebAnálise de MalwareTestes de PenetraçãoAprendizado e EducaçãoRastreador
GitHubcode5ecure/cve-2024-41453_cve-2024-41454

CVE-2024-41453_CVE-2024-41454

Exploits de prova de conceito para CVE-2024-41453 e CVE-2024-41454 demonstrando vulnerabilidades de XSS armazenado e upload de arquivo malicioso no ProcessMaker 4 Core Docker.

Ver Repositório
4há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

#CVE-2024-41453

#CVE-2024-41454

Vulnerabilidades do ProcessMaker (apenas para educação): @ryancooley @velkymx @nolanpro @caleeli

  • instale a instância Docker do ProcessMaker 4 Core a partir deste repositório: https://github.com/ProcessMaker/pm4core-docker

  • esta é a versão mais recente do pm docker (PM_VERSION=4.1.21), abaixo a imagem é o arquivo .env. image

XSS Armazenado

  1. crie um arquivo json com payload xss. image (Eu enviei um arquivo de exemplo chamado: sample.json)

  2. Envie este arquivo para o usuário admin do process e solicite a importação deste arquivo como um processo. image image image

  3. quando o usuário admin importar este arquivo e tentar arquivar este processo, o código javascript malicioso será executado.

(chrome latest version: Version 126.0.6478.127 (Official Build) (64-bit))

image

É óbvio que na função de importação há falta de sanitização de entrada do usuário.

Upload de arquivo malicioso

  1. o usuário admin pode enviar um arquivo html e contornar a restrição de imagem na seção Personalizar UI, upload de logotipo de login personalizado. image

  2. este é o arquivo enviado: image

  3. também é possível enviar um arquivo php, mas ele não é executado. image image

há falta de validação adequada de entrada nos uploaders.

Baixar ferramenta