Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-41453_CVE-2024-41454 — CVE-2024-41454, CVE-2024-41453 | Kitploit
Инструменты/GitHubGitHub/code5ecure/cve-2024-41453_cve-2024-41454
Анализ уязвимостейЭксплуатация веб-приложенийАнализ вредоносных программТестирование на ПроникновениеОбучение и ОбразованиеКраулер
GitHubcode5ecure/cve-2024-41453_cve-2024-41454

CVE-2024-41453_CVE-2024-41454

CVE-2024-41454, CVE-2024-41453

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

#CVE-2024-41453

#CVE-2024-41454

Уязвимости ProcessMaker (только в образовательных целях): @ryancooley @velkymx @nolanpro @caleeli

  • установите Docker-экземпляр ProcessMaker 4 Core из этого репозитория: https://github.com/ProcessMaker/pm4core-docker

  • это последняя версия pm docker (PM_VERSION=4.1.21), на изображении ниже показан файл .env. image

Хранимый XSS

  1. создайте json-файл с XSS-полезной нагрузкой. image (я загрузил пример файла с именем: sample.json)

2.Отправьте этот файл администратору процесса и запросите импорт этого файла в качестве процесса. image image image

  1. когда администратор импортирует этот файл и попытается архивировать этот процесс, вредоносный javascript-код будет выполнен.

(последняя версия chrome: Version 126.0.6478.127 (Official Build) (64-bit))

image

Очевидно, что в функции импорта отсутствует санитизация пользовательского ввода.

Вредоносная загрузка файлов

  1. администратор может загрузить html-файл и обойти ограничения на изображения в разделе Customize UI, в секции загрузки пользовательского логотипа для входа. image

  2. вот загруженный файл: image

  3. также можно загрузить php-файл, но он не выполняется. image image

в загрузчиках отсутствует надлежащая проверка входных данных.

Скачать инструмент