Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-35499 — Prova de conceito de exploit para vulnerabilidade de cross-site scripting refletido (XSS) no Trimble TM4WEB <=22.2.0, demonstrando injeção através de parâmetros arbitrários de URL no endpoint do external bill viewer. | Kitploit
Ferramentas/GitHubGitHub/pn-tester/cve-2022-35499
Scanners de Vulnerabilidades WebAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubpn-tester/cve-2022-35499

CVE-2022-35499

Prova de conceito de exploit para vulnerabilidade de cross-site scripting refletido (XSS) no Trimble TM4WEB <=22.2.0, demonstrando injeção através de parâmetros arbitrários de URL no endpoint do external bill viewer.

Ver Repositório
14há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

No Trimble TM4WEB <=22.2.0, o endpoint do visualizador de contas externo é vulnerável a cross-site scripting refletido via injeção em um parâmetro arbitrário anexado à URL.

Passo 1 :

O seguinte exemplo de URL acionará a vulnerabilidade e executará a função javascript alert() exibindo o número 1 como prova de conceito. Esta vulnerabilidade funciona em todas as instalações do TM4WEB observadas até agora pelo pesquisador. exemplo de URL maliciosa usando um site inexistente:

https://example-tm4web.com/trace/external_bill_viewer.msw?foo=bar"}%27);alert(1);<!--

Esta URL aciona a seguinte solicitação GET maliciosa.

GET /trace/external_bill_viewer.msw?foo=bar%22}%27);alert(1);%3C!-- HTTP/1.1
Host: example-tm4web.com
Connection: close

Esta solicitação explora um parâmetro arbitrário do endpoint vulnerável external_bill_viewer.msw.

O ataque resulta em uma injeção de código javascript válida na linha 84 da resposta HTTP, conforme mostrado na captura de tela abaixo:

injeção

Um exemplo de injeção é mostrado abaixo com a execução resultante do JavaScript do payload alert(1):

xss

Baixar ferramenta