Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-57522 — CVE-2024-57522 - Хранимая XSS-уязвимость в Users.php - SourceCodester Packers and Movers Management System 1.0 | Kitploit
Инструменты/GitHubGitHub/hackwidmaddy/cve-2024-57522
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubhackwidmaddy/cve-2024-57522

CVE-2024-57522

CVE-2024-57522 - Хранимая XSS-уязвимость в Users.php - SourceCodester Packers and Movers Management System 1.0

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-57522 - Уязвимость хранимого XSS в Users.php - SourceCodester Packers and Movers Management System 1.0

Описание

Этот репозиторий содержит Proof of Concept (PoC) для уязвимости хранимого межсайтового скриптинга (Stored XSS) в Packers and Movers Management System 1.0 от SourceCodester. Уязвимость присутствует в конечной точке Users.php, где атакующий может внедрить вредоносный скрипт в поле имени пользователя или имени при создании учётной записи. Скрипт затем сохраняется в базе данных и выполняется, когда администратор просматривает страницу списка пользователей, что приводит к потенциально вредоносным действиям.

Детали уязвимости

  • CVE-2024-57522
  • Затронутый продукт: Packers and Movers Management System 1.0
  • Затронутый компонент: конечная точка Users.php
  • Тип атаки: удалённая
  • Воздействие: выполнение вредоносных скриптов, перехват сеанса, фишинг, вредоносные перенаправления
  • Последствия для безопасности: атакующий может внедрить и выполнить произвольный JavaScript-код в контексте браузера администратора. Внедрённый скрипт остаётся постоянным, что позволяет перехватывать сеансы, проводить фишинг и другие вредоносные действия, когда администратор просматривает страницу списка пользователей.

Proof of Concept (PoC)

Этот репозиторий включает видео PoC, CVE-2024-57522.mkv, демонстрирующее, как атакующий может использовать XSS-уязвимость. PoC показывает, как атакующий может создать нового администратора с полезной нагрузкой в поле имени (например, <script>alert(1);</script>). Когда администратор посещает страницу списка пользователей, вредоносный скрипт выполняется, показывая оповещение с сообщением "1".

Векторы атаки

  • Атакующий создаёт CSRF-эксплойт для создания учётной записи администратора с внедрённым вредоносным скриптом в поле имени. Используя CVE-2024-57523
  • Вредоносный скрипт сохраняется в базе данных и выполняется, когда администратор посещает страницу списка пользователей.

Рекомендации по смягчению уязвимости

Для устранения этой уязвимости рекомендуются следующие меры безопасности:

  1. Защита от CSRF: внедрите CSRF-токены во все формы, выполняющие изменяющие состояние действия, такие как создание пользователя, для предотвращения несанкционированных запросов.
  2. Проверка и очистка ввода: правильно очищайте и экранируйте пользовательский ввод, особенно такие поля, как имена пользователей или имена, чтобы предотвратить внедрение вредоносных скриптов.
  3. Политика безопасности контента (CSP): внедрите CSP для снижения потенциального воздействия XSS-уязвимостей, ограничив источники, из которых могут загружаться скрипты.
  4. Экранирование пользовательского контента: убедитесь, что пользовательский контент проверяется и экранируется перед выводом в браузере, чтобы предотвратить выполнение скриптов.

Информация о поставщике

  • Поставщик: SourceCodester
  • URL продукта: SourceCodester Packers and Movers Management System

Затронутые версии

  • Packers and Movers Management System 1.0

Исследователь

  • Madhav Shah - специалист по безопасности

Ссылки

  • Официальный сайт Packers and Movers Management System
  • SourceCodester
Скачать инструмент