Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-33298 — Vulnerabilidade de Cross Site Scripting armazenado no Microweber < 2.0.9 | Kitploit
Ferramentas/GitHubGitHub/mathsabo/cve-2024-33298
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmathsabo/cve-2024-33298

CVE-2024-33298

Vulnerabilidade de Cross Site Scripting armazenado no Microweber < 2.0.9

Ver Repositório
13há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-33298

Vulnerabilidade de Cross Site Scripting Armazenado no Microweber <= 2.0.9

Resumo :

Uma vulnerabilidade de Cross Site Scripting Armazenado no Microweber v.2.0.9 permite que um atacante remoto execute código arbitrário por meio da função de criar novo backup no endpoint /admin/module/view?type=admin__backup

Requisitos :

  • Microweber versão <= 2.0.9
  • Acesso de administrador

Passos para reproduzir :

  1. Autentique a aplicação com privilégios administrativos
  2. Acesse o endpoint /admin/module/view?type=admin__backup e clique em "Create New Backup"
  3. Selecione qualquer opção entre "Content backup", "Custom backup" ou "Full backup", pois qualquer uma delas pode ser usada para acionar a injeção de JavaScript (se "Custom backup" for selecionado, certifique-se de marcar "Include media files" na próxima página)
  4. Inicie o backup e baixe o arquivo .zip recém-gerado
  5. Abra o arquivo zip e insira um novo arquivo chamado .jpg em /media/default/
  6. Volte ao endpoint /admin/module/view?type=admin__backup e clique em "Upload file"
  7. Envie o arquivo zip modificado
  8. Após o envio, na seção "ACTIONS" do arquivo recém-enviado, clique em "Restore"
  9. Selecione qualquer opção entre "Delete all website content & restore", "Overwrite the website content from backup" ou "Try to overwrite content by Names & Titles", pois todos os campos podem ser usados para acionar a injeção de JavaScript.
  10. Após o envio, acesse o endpoint /admin/module/view?type=files ou /admin/settings?group=files para acionar a injeção de JavaScript.

Componentes afetados :

  • /admin/module/view?type=files
  • /admin/settings?group=files

Impacto :

Um atacante poderia executar código JavaScript no navegador da vítima, obtendo informações ou forçando o usuário a acessar sites maliciosos, por exemplo.

Referências relevantes

https://www.cve.org/CVERecord?id=CVE-2024-33298

Baixar ferramenta