Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-40906 — Доказательство концепции для отражённой XSS-уязвимости в веб-консоли управления CheckMK (версии с 1.5.0 по 1.6.0), позволяющей кражу сессий или внедрение бэкдора через неаутентифицированный параметр веб-сервиса. | Kitploit
Инструменты/GitHubGitHub/edgarloyola/cve-2021-40906
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubedgarloyola/cve-2021-40906

CVE-2021-40906

Доказательство концепции для отражённой XSS-уязвимости в веб-консоли управления CheckMK (версии с 1.5.0 по 1.6.0), позволяющей кражу сессий или внедрение бэкдора через неаутентифицированный параметр веб-сервиса.

Репозиторий
1474 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-40906 - Отраженный XSS в неаутентифицированной зоне

Приложение: CheckMK Management Web Console

Версия ПО: С 1.5.0 по 1.5.0p25

Автор: Edgar Augusto Loyola Torres.

Тип атаки: Отраженный XSS

Решение: Обновите до версии ПО 1.6.0p26 или новее

Краткое описание: Программное обеспечение CheckMK Raw Edition (версии с 1.5.0 по 1.6.0) не санирует ввод параметра веб-сервиса, находящегося в неаутентифицированной зоне. Этот отраженный XSS позволяет злоумышленнику открыть бэкдор на устройстве с помощью HTML-контента, интерпретируемого браузером (например, JavaScript или других клиентских сценариев), или украсть сессионные cookie пользователя, который ранее прошел аутентификацию, через атаку «человек посередине». Для успешной эксплуатации требуется доступ к ресурсу веб-сервиса без аутентификации.

Техническое описание: См. CVE-2021-40906

Хронология:

  • 2021-09-01 Обнаружена проблема.
  • 2021-09-06 Первый контакт с вендором по электронной почте.
  • 2021-09-08 Ответ вендора. Уязвимости XSS уже были обнаружены и будут исправлены в следующем релизе.
  • 2021-09-30 Релиз новой версии ПО (1.6.0p27) и подтверждение патча уязвимости.

Ссылки:

  • https://checkmk.com/werk/13192
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40906
  • https://nvd.nist.gov/vuln/detail/CVE-2021-40906

ДЕМО

PoC CheckMk версия 1.5.0p25 Raw Edition

Отраженный XSS

Скачать инструмент