Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-43144-Stored-XSS — PoC para explorar o CVE-2022-43144 | Kitploit
Ferramentas/GitHubGitHub/mudassiruddin/cve-2022-43144-stored-xss
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubmudassiruddin/cve-2022-43144-stored-xss

CVE-2022-43144-Stored-XSS

PoC para explorar o CVE-2022-43144

Ver Repositório
411há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-43144 : XSS Armazenado

Descrição

Uma vulnerabilidade de cross-site scripting (XSS) no Canteen Management System v1.0 permite que atacantes executem scripts web arbitrários ou HTML por meio de um payload malicioso.

Impacto

  • Permite que um atacante sequestre a sessão do usuário e assuma o controle da conta.
  • Para explorar esta vulnerabilidade, a vítima deve visitar a página onde o payload de XSS está armazenado.

Link da aplicação afetada

  • https://www.sourcecodester.com/php/15688/canteen-management-system-project-source-code-php.html
  • https://www.sourcecodester.com/download-code?nid=15688&title=Canteen+Management+System+Project+Source+Code+in+PHP+Free+Download

Prova de conceito

Assim que a aplicação estiver em execução, podemos fazer login.

1_login_page

Temos o recurso "Add Invoice" dentro da aplicação.

2_add_invoice_feature

Podemos adicionar uma fatura e verificar se nossas entradas ficam disponíveis na página "manage Invoice".

3_adding_invoice

4_invoice_stored_in_application

Vamos adicionar uma fatura com caracteres especiais no campo de contato.

5_data_validation_1

A aplicação não realiza nenhuma codificação dos caracteres especiais fornecidos pelo usuário.

5_data_validation_2

Vamos analisar o código-fonte e entender como a aplicação está tratando os dados fornecidos.

10_source_code_1

É claro que a aplicação não realiza validação de dados e confia nos dados fornecidos pelo usuário; podemos usar o payload de XSS abaixo como entrada, que pode ser armazenado na aplicação.

6_XSS_payload

Vamos analisar também o código-fonte para verificar se há alguma validação de dados em vigor durante o armazenamento dos dados.

10_source_code_2

A entrada fornecida foi adicionada ao banco de dados.

10_source_code_3

Podemos executar com sucesso o payload JavaScript, indicando que a aplicação é vulnerável a XSS.

8_Poc

9_poc

7_poc

Baixar ferramenta