Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-3030 — Advisory: Cute Editor 6.4 — отражённый XSS через параметр 'Theme' в colorpicker_more.aspx | Kitploit
Инструменты/GitHubGitHub/athosgonzaga/cve-2021-3030
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьСтатьи и Исследования
GitHubathosgonzaga/cve-2021-3030

CVE-2021-3030

Advisory: Cute Editor 6.4 — отражённый XSS через параметр 'Theme' в colorpicker_more.aspx

Репозиторий
1121 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-3030 — Cute Editor 6.4 Отражённая межсайтовая подделка запроса (XSS)

Идентификатор CVE: CVE-2021-3030 Статус: Зарезервирован программой CVE (MITRE) 2021-01-06. Публичная запись для этого идентификатора никогда не публиковалась — этот документ является публичной ссылкой, необходимой для завершения этой публикации. Тип уязвимости: Межсайтовый скриптинг (XSS), отражённый — CWE-79 Автор обнаружения: Athos Nogueira Gonzaga Вендор: CuteSoft (Cute Editor для ASP.NET) — https://cutesoft.net/ Затронутая версия: Cute Editor 6.4 (единственная протестированная версия; другие версии не проверялись и могут быть как уязвимы, так и не уязвимы)

Краткое описание

Cute Editor для ASP.NET 6.4 уязвим к отражённому межсайтовому скриптингу, вызванному некорректной проверкой GET-параметра Theme в colorpicker_more.aspx. Удалённый неаутентифицированный злоумышленник может создать URL-адрес, который при открытии жертвой в сеансе браузера, аутентифицированном на сайте, работающем с уязвимым компонентом, выполняет произвольный JavaScript в контексте безопасности этого сайта.

Затронутый компонент

root@kitploit:~
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx

Параметр: Theme

Подтверждение концепции

Полезная нагрузка (в исходном виде):

root@kitploit:~
%27%20%20onmouseover=alert(document.domain)%20alt=%27

После URL-декодирования полезная нагрузка выглядит так:

root@kitploit:~
'  onmouseover=alert(document.domain) alt='

Пример запроса:

root@kitploit:~
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <vulnerable-host>

Несанитизированное значение Theme отражается в контексте HTML-атрибута на результирующей странице. Внедрённый обработчик события onmouseover срабатывает, когда жертва взаимодействует с затронутым элементом, выполняя alert(document.domain) — в реальной атаке это было бы заменено на полезную нагрузку для кражи сессионных cookie-файлов, подделки внутристраничного интерфейса или перехода к дальнейшим клиентским атакам против аутентифицированного сеанса.

Воздействие

  • Вектор атаки: Удалённый, через один специально созданный URL-адрес — для запуска не требуется аутентификация, стандартная доставка отражённого XSS (фишинговая ссылка, вредоносная страница, заставляющая браузер жертвы запросить созданный URL-адрес и т. д.).
  • Воздействие: Выполнение произвольного JavaScript в браузере жертвы в контексте безопасности хостинг-сайта. Это может привести к перехвату сеанса, краже учётных данных и другим клиентским компрометациям — сообщено в MITRE с Impact: Information Disclosure = true.

Хронология

ДатаСобытие
2021-01-06Уязвимость сообщена в программу CVE ([email protected]); CVE-2021-3030 присвоен/зарезервирован в тот же день.
2021 (между присвоением и последующим обращением ниже)Вендор (CuteSoft) напрямую связался с автором обнаружения; ответа не получено.
2022-01-27Автор обнаружения повторно обратился в программу CVE, сообщив об отсутствии ответа вендора и попросив продолжить раскрытие/публикацию.
2026-04-08Автор обнаружения снова обратился, отметив, что у идентификатора CVE всё ещё нет публичной записи и нет указания авторства.
2026-09-05Независимая проверка (данный обзор) подтверждает, что запись так и не была опубликована: API CVE Services возвращает CVE_RECORD_DNE для CVE-2021-3030, и этот идентификатор не появляется в NVD или в любом публичном поиске CVE. Не существует и несвязанного публичного раскрытия этой конкретной ошибки — это отдельная проблема, отличная от других, несвязанных CVE для CuteEditor (например, CVE-2012-2985 / VU#247235, другая ошибка в InsertDocument.aspx; и CVE-2020-24903, несвязанный отчёт из Bugtraq 2016 года). Этот документ публикуется для предоставления недостающей публичной ссылки.

Почему CVE так и не был опубликован

Идентификатор CVE, зарезервированный напрямую MITRE (как этот, через [email protected], до полной делегации CNA отдельным вендорам), требует публичной ссылки — опубликованного описания, рекомендации или подтверждения раскрытия — прежде чем MITRE заполнит запись и переведёт её из статуса RESERVED в PUBLISHED. Поле ссылки в исходном отчёте указывало только на общий форум поддержки вендора (https://cutesoft.net/forums/17/ShowForum.aspx), а не на выделенную публичную рекомендацию, описывающую эту конкретную ошибку — что, вероятно, и стало причиной того, что запись так и не была завершена. Этот репозиторий и есть та недостающая публичная ссылка.

Статус вендора

С вендором связались напрямую, и он не ответил. На момент этой публикации (более чем через 5 лет после отчёта и попытки связаться с вендором) неизвестно о существовании какого-либо исправления или заявления вендора. Ни одна более новая версия Cute Editor не была проверена на предмет этой конкретной проблемы.

Авторство

Обнаружено и сообщено Athos Nogueira Gonzaga.

Ссылки

  • Запись CVE (ожидает публикации): https://www.cve.org/CVERecord?id=CVE-2021-3030
  • CWE-79: https://cwe.mitre.org/data/definitions/79.html
  • Вендор: https://cutesoft.net/
Скачать инструмент