Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-43032 — XSS armazenado pós-autenticação no XenForo versões ≤ 2.2.7 | Kitploit
Ferramentas/GitHubGitHub/sakurasamuraii/cve-2021-43032
Ferramentas de PhishingAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubsakurasamuraii/cve-2021-43032

CVE-2021-43032

XSS armazenado pós-autenticação no XenForo versões ≤ 2.2.7

Ver Repositório
22há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-43032

No XenForo ≤ 2.2.7, um ator de ameaça com acesso ao painel de administração pode salvar payloads de cross-site scripting em qualquer função da aplicação que aceite código HTML. Um payload colocado na funcionalidade 'Advertising' será executado globalmente no lado do cliente, permitindo múltiplos cenários de exploração, enquanto outros payloads serão executados no lado do cliente dependendo de onde foram armazenados.

Créditos: John Jackson @johnjhacking & Jackson Henry @JacksonHHax

Passos para Reproduzir

  1. Faça login no painel de administração localizado em /admin.php Painel de Administração
  2. Crie um novo anúncio e armazene o payload no corpo HTML. PoC de Anúncio
  3. Navegue até o lado do cliente e você verá o alerta pop-up universalmente em toda a aplicação. Alerta 1
  4. Você pode armazenar scripts que serão executados em diferentes partes da aplicação. Como outro exemplo, aqui está o processo de armazenar script malicioso na funcionalidade de nó. PoC de Nó
  5. Ir para o lado do cliente e navegar até o nó específico resulta na execução. Alerta 2

Impacto

O maior risco dessa vulnerabilidade seria um usuário mal-intencionado executando ações ocultas embutidas em páginas HTML extensas, como mineração de criptomoedas ou exfiltração de dados. Isso poderia ser um usuário com acesso preexistente à aplicação, ou um ator de ameaça que obtém credenciais por meio de apropriação de conta ou engenharia social.

Baixar ferramenta