Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-44765_ConcreteCMS-Stored-XSS---Associations — Vulnerabilidade de Cross Site Scripting no ConcreteCMS v.9.2.1 permite que um atacante local execute código arbitrário por meio de um script malicioso no Plural Handle dos Data Objects em System & Settings | Kitploit
Ferramentas/GitHubGitHub/sromanhu/cve-2023-44765_concretecms-stored-xss---associations
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubsromanhu/cve-2023-44765_concretecms-stored-xss---associations

CVE-2023-44765_ConcreteCMS-Stored-XSS---Associations

Vulnerabilidade de Cross Site Scripting no ConcreteCMS v.9.2.1 permite que um atacante local execute código arbitrário por meio de um script malicioso no Plural Handle dos Data Objects em System & Settings

Ver Repositório
2há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ConcreteCMS XSS v2.2.18

Autor: (Sergio)

Descrição: Vulnerabilidade de Cross Site Scripting no ConcreteCMS v.9.2.1 permite que um atacante local execute código arbitrário por meio de um script malicioso no Plural Handle de Data Objects de System & Settings.

Vetores de Ataque: Scripting. Uma vulnerabilidade na sanitização da entrada no Plural Handle de "Data Objects from System & Settings" permite injetar código JavaScript que será executado quando o usuário acessar a página web.


POC:

Ao fazer login no painel, iremos até a seção "System & Settings - Data Objects." do Menu Geral.

image

Editamos o campo Entity com o payload que criamos e vemos que podemos injetar código JavaScript arbitrário no campo Plural Handle.

Payload XSS:

root@kitploit:~
""><svg/onload=alert('PluralHandle')>

Em seguida, adicionamos uma associação:

image

E adicionamos o Type para Many to Many para adicionar o payload a "Target Property Name and Inversed Property Name":

image

Executamos a associação criada:

image

Na imagem a seguir, você pode ver o código incorporado que executa o payload na página web principal.

image


Informações Adicionais:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

Baixar ferramenta