Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-30956 — (DOM-based XSS) Vulnerabilidade de injeção HTML em TOWeb v.12.05 e anteriores permite que um atacante injete código HTML/JS através do componente _message.html. | Kitploit
Ferramentas/GitHubGitHub/leocottret/cve-2024-30956
Ferramentas de PhishingAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebEngenharia Social
GitHubleocottret/cve-2024-30956

CVE-2024-30956

(DOM-based XSS) Vulnerabilidade de injeção HTML em TOWeb v.12.05 e anteriores permite que um atacante injete código HTML/JS através do componente _message.html.

Ver Repositório
há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-30956

veja https://www.lauyan.com/en/toweb-updates.html#iyFEw37D

Vulnerabilidade de injeção HTML (XSS baseado em DOM) na versão 5 <= 12.05 do TOWeb permite que um atacante injete código HTML/JS através do componente _message.html.

Explicação

  • o arquivo _message.html é usado para exibir uma página de erro, decodificando e executando a cifra à direita do ?.
  • a cifra é código HTML, codificado em base64, depois invertido (para um site em inglês, a página de erro seria 127.0.0.1:8000/_message.html?==gP2lGZvwjP2lGZvwjPyJGP+InY84DcvwDZuV3bGBCdv5EIldWYQ5Dc84jMo9CPg4jMoxjPiEmchBXL3RnI9M3chx2YgYXakxjPxg2L8IXdlJncF5TMoxjPiIXZ05WZjpjbnlGbh1Cd4VGdi0TZslHdzBidpRGP)
  • como isso é código HTML, podemos adicionar código JavaScript nele, que será executado quando o usuário navegar para a URL

Impacto

  • Por exemplo, XSS pode ser usado com engenharia social para roubar credenciais de usuário ou enganar um usuário para baixar um malware, usando a confiança do usuário em uma empresa contra eles.
  • veja https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XSS%20Injection#exploit-code-or-poc

Mitigação

  • Esta vulnerabilidade é corrigida na versão 12.06

Exploit

  • python3 poc.py; python3 -m http.server -d src -> por exemplo http://127.0.0.1:8000/_message.html?==gC+QHcpJ3Yz9CPpcyUThFIkV2chJWLN9ERngCdyVGbh5DdwlmcjNHP
  • navegue até a URL, o código JS é executado
  • PS: src contém uma cópia do código HTML/JS relevante, já que o TOWeb é de código fechado e não permite baixar uma versão antiga sem pagar
Baixar ferramenta