Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-34830---Reflected-XSS-found-in-I-doit-Open-v24-and-below — Концепт-доказательство (PoC) для отражённой XSS-уязвимости в i-doit Open v24 и ниже, демонстрирующее произвольную инъекцию скриптов через параметр timeout на странице входа. | Kitploit
Инструменты/GitHubGitHub/leekenghwa/cve-2023-34830---reflected-xss-found-in-i-doit-open-v24-and-below
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubleekenghwa/cve-2023-34830---reflected-xss-found-in-i-doit-open-v24-and-below

CVE-2023-34830---Reflected-XSS-found-in-I-doit-Open-v24-and-below

Концепт-доказательство (PoC) для отражённой XSS-уязвимости в i-doit Open v24 и ниже, демонстрирующее произвольную инъекцию скриптов через параметр timeout на странице входа.

Репозиторий
3313 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-34830 - Отражённый XSS в i-doit Open v24 и ниже

i-doit Open v24 и ниже уязвимы к отражённой XSS-уязвимости. Эти уязвимости могут позволить удалённым аутентифицированным злоумышленникам внедрять произвольный веб-скрипт или HTML.

Описание продукта: i-doit — это веб-система с открытым исходным кодом для документирования ИТ-инфраструктуры и CMDB (Configuration Management Database), разработанная компанией synetics GmbH.

Описание уязвимости: Мы обнаружили, что данное веб-приложение позволяет любому аутентифицированному пользователю внедрять произвольный веб-скрипт или HTML в затронутый параметр.

Затронутая веб-страница: главная страница входа

Затронутый параметр и компонент: ?timeout

Шаг 1: Добавьте ?timeout после главной страницы входа. На скриншоте ниже показано сообщение об ошибке после добавления параметра ?timeout.

image

Шаг 2: Добавьте XSS-пейлоад после ?timeout, затем войдите с действительными учётными данными. Так как это отражённый XSS, результат отобразится после успешного входа в систему.

Используемый пейлоад: a19yc%22%3e%3cscript%3ealert(%22THIS%20IS%20XSS%20FROM%20BB%22)%3c%2fscript%3emjf9oc2183m

Примечание. Возможно, потребуется 2–3 попытки, чтобы активировать XSS-пейлоад, поэтому просто повторите попытку, если первый вход не удался....

image

image

P.S.: Вендор подтвердил проблему и выпустит исправления в i-doit open 25. Как ни странно, я получил уведомление только от i-doit pro 25.

Скачать инструмент