Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2018-6905 — Ambiente de reprodução passo a passo para CVE-2018-6905, uma vulnerabilidade de XSS armazenado no install.php do TYPO3, com configuração Docker e guia de execução de payload. | Kitploit
Ferramentas/GitHubGitHub/dnr6419/cve-2018-6905
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubdnr6419/cve-2018-6905

CVE-2018-6905

Ambiente de reprodução passo a passo para CVE-2018-6905, uma vulnerabilidade de XSS armazenado no install.php do TYPO3, com configuração Docker e guia de execução de payload.

Ver Repositório
1há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ordem de instalação e execução

0. Instalação do type3

root@kitploit:~
 $docker-compose up  

1. Iniciar e instalar o servidor web typo3

Acesse http://[ip do servidor web]:porta/typo3 e ignore a seguinte mensagem.

root@kitploit:~
 Directory / is not writable
Path /var/www/html/typo3 exists, but no file underneath it can be created.  

2. Instalação do typo3

Entre no site typo3 carregado no contêiner e prossiga com a instalação. O host do mysql db é db.

3. Injeção de XSS no typo3

Durante a instalação, na etapa 4/5, insira o payload de XSS no nome do site. image

4. Execução do XSS

Após a instalação ser concluída e o login ser feito, você pode ver o XSS sendo executado como abaixo. image

Erros de construção

Para automatizar algumas perguntas feitas pelo debconf via CLI, conforme abaixo, o debconf-utils foi instalado e modificado.
root@kitploit:~
debconf: unable to initialize frontend: Readline
debconf: (This frontend requires a controlling tty.)
debconf: falling back to frontend: Teletype
root@kitploit:~
RUN apt-get install -y debconf-utils
RUN echo 'debconf debconf/frontend select Noninteractive' | debconf-set-selections
RUN apt-get install -y -q [package]

Devido à característica do servidor apache2, que é executado como usuário www-data, a pasta typo3 foi criada como www-data.

As versões de banco de dados compatíveis são as seguintes.

A imagem mysql foi definida como versão 5.8.

root@kitploit:~
System Requirements 
For more information as well as installation instructions see the Installation guide.
Operating System	Linux, Windows or Mac, or common cloud infrastructure setups
Webserver	Apache httpd, Nginx, Microsoft IIS, Caddy Server
Supported Browsers	Chrome (latest)
Edge (latest)
Firefox (latest)
Internet Explorer >= 11
Safari (latest)
Database	MariaDB >= 10.0 <= 10.3
Microsoft SQL Server
MySQL >= 5.0 <= 5.7
PostgreSQL
SQLite
Hardware	RAM >= 256 MB
PHP	PHP >= 7.2 <= 7.4
Há um problema com o character-set do mysql.

A opção de comando foi definida no contêiner mysql.

root@kitploit:~
Invalid Charset
Your database uses character set "latin1", but only "utf8" is supported with TYPO3. You probably want to change this before proceeding.
Baixar ferramenta