Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-25175 — Доказательство концепции эксплуатации CVE-2024-25175: отражённый XSS через расщепление HTTP-ответа в Kickidler Server до версии 1.107.0, с CVSS 6.1 и шагами воспроизведения. | Kitploit
Инструменты/GitHubGitHub/jet-pentest/cve-2024-25175
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubjet-pentest/cve-2024-25175

CVE-2024-25175

Доказательство концепции эксплуатации CVE-2024-25175: отражённый XSS через расщепление HTTP-ответа в Kickidler Server до версии 1.107.0, с CVSS 6.1 и шагами воспроизведения.

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-25175

Отражённый XSS через расщепление HTTP-ответа

Описание: Эксплуатация этой уязвимости может привести к выполнению JavaScript-кода в браузере жертвы (межсайтовый скриптинг) при переходе по специально сформированной ссылке. Уязвимость возникает из-за того, что веб-сервер некорректно обрабатывает переводы строк (\r\n или CR\LF, в urlencode это %0d%0a).

Воздействие: Отражённый XSS

Вектор CVSSv3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N (6.1)

CWE: CWE-20: Некорректная проверка входных данных

Затронутый компонент: GET-параметр kickidler_authentication_token

Производитель: Kickidler: программное обеспечение для мониторинга сотрудников

Затронутый продукт

  • Kickdler Server до версии 1.107.0

Шаги воспроизведения:

root@kitploit:~
http://[IP_kickdler_server]:8123/?kickidler_authentication_token=test%0d%0a%0d%0a%3Cscript%3Ealert(document.domain)%3C/script%3E

Запрос в Burp Suite Результат

Обнаружил

  • Alexander Starikov (Jet Infosystems, https://jet.su)

Ссылки

  • https://nvd.nist.gov/vuln/detail/CVE-2024-25175
Скачать инструмент