Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/mathsabo/cve-2024-33298
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubmathsabo/cve-2024-33298

CVE-2024-33298

Хранимая межсайтовая уязвимость (XSS) в Microweber < 2.0.9

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-33298

Уязвимость межсайтового скриптинга (XSS) с сохранением в Microweber <= 2.0.9

Краткое описание:

Уязвимость межсайтового скриптинга (XSS) с сохранением в Microweber v.2.0.9 позволяет удалённому злоумышленнику выполнить произвольный код через функцию создания новой резервной копии в конечной точке /admin/module/view?type=admin__backup

Требования:

  • Microweber версии <= 2.0.9
  • Доступ администратора

Шаги для воспроизведения:

  1. Выполните аутентификацию в приложении с правами администратора
  2. Перейдите к конечной точке /admin/module/view?type=admin__backup и нажмите «Создать новую резервную копию»
  3. Выберите любой из вариантов — «Резервная копия контента», «Пользовательская резервная копия» или «Полная резервная копия», так как любой из них может быть использован для запуска внедрения JavaScript (если выбрана «Пользовательская резервная копия», убедитесь, что на следующей странице отмечен пункт «Включить медиафайлы»)
  4. Запустите резервное копирование и скачайте созданный файл .zip
  5. Откройте zip-файл и добавьте новый файл с именем .jpg в папку /media/default/
  • Вернитесь к конечной точке /admin/module/view?type=admin__backup и нажмите «Загрузить файл»
  • Загрузите изменённый zip-файл
  • После загрузки в разделе «ДЕЙСТВИЯ» для только что загруженного файла нажмите «Восстановить»
  • Выберите любой из вариантов — «Удалить всё содержимое сайта и восстановить», «Перезаписать содержимое сайта из резервной копии» или «Попытаться перезаписать содержимое по именам и заголовкам», так как все поля могут быть использованы для запуска внедрения JavaScript.
  • После загрузки перейдите к конечной точке /admin/module/view?type=files или /admin/settings?group=files, чтобы запустить внедрение JavaScript.
  • Затронутые компоненты:

    • /admin/module/view?type=files
    • /admin/settings?group=files

    Воздействие:

    Злоумышленник может выполнить код JavaScript в браузере жертвы, получив информацию или принудив пользователя перейти на вредоносные веб-сайты, например.

    Соответствующие ссылки

    https://www.cve.org/CVERecord?id=CVE-2024-33298

    Скачать инструмент