Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-19393 — PoC для хранимой XSS-уязвимости в веб-интерфейсе управления Rittal CMC PU III, позволяющей постоянное внедрение клиентских скриптов до и после входа в систему. | Kitploit
Инструменты/GitHubGitHub/miguelhamal/cve-2019-19393
Безопасность IoTАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьАппаратная Безопасность
GitHubmiguelhamal/cve-2019-19393

CVE-2019-19393

PoC для хранимой XSS-уязвимости в веб-интерфейсе управления Rittal CMC PU III, позволяющей постоянное внедрение клиентских скриптов до и после входа в систему.

Репозиторий
45 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Rittal CMC PU III – Сохранённый XSS PoC

Приложение: Веб-интерфейс управления Rittal CMC PU III

Устройства: CMC PU III 7030.000

Версия ПО: С V3.11.00_2 по V3.15.70_4

Версия оборудования: С V3.00 по V6.01

Тип атаки: Сохранённый XSS

Решение: Обновитесь до версии ПО V3.17.10 или новее

Краткое описание: Веб-приложение не очищает пользовательский ввод на странице конфигурации системы. Это позволяет злоумышленнику внедрить в устройство HTML- и интерпретируемый браузером контент (например, JS или другие клиентские скрипты), поскольку этот контент отображается всегда — как после, так и до входа в систему. Постоянный (persistent) XSS позволяет злоумышленнику изменять отображаемый контент или менять информацию жертвы. Успешная эксплуатация требует доступа к веб-интерфейсу управления либо с действительными учётными данными, либо с перехваченной сессией.

Техническое описание: См. CVE-2019-19393.pdf

Хронология:

  • 2019-11-11 Обнаружены проблемы
  • 2019-11-28 Первый контакт с вендором по электронной почте
  • 2020-03-02 Второй контакт с вендором по электронной почте
  • 2020-03-02 Ответ вендора. Уязвимости XSS уже были обнаружены и будут исправлены в следующем релизе
  • 2020-08-20 Выпуск новой версии ПО. V3.17.10
  • 2020-09-28 Подтверждено исправление уязвимости
Скачать инструмент