Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/minendie/poc_cve-2024-40492
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubminendie/poc_cve-2024-40492

POC_CVE-2024-40492

Доказательство концепции для CVE-2024-40492: хранимая XSS-уязвимость в heartbeat.chat, приводящая к захвату аккаунта. Включает шаги воспроизведения и анализ воздействия.

Репозиторий
2 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-40492: Межсайтовый скриптинг с сохранением (Stored XSS) до получения контроля над учетной записью (ATO)

Описание

Stored Cross-Site Scripting (XSS) — это тип уязвимости безопасности, обычно встречающийся в веб-приложениях. Она возникает, когда злоумышленник может внедрить вредоносные скрипты в веб-приложение, и эти скрипты сохраняются на сервере. Когда другие пользователи получают доступ к данным, содержащим вредоносный скрипт, скрипт выполняется в их браузерах.

Шаги для воспроизведения

  1. Перейдите по адресу https://app.heartbeat.chat/
  2. Создайте учетную запись со следующими данными:
    • Имя:
      root@kitploit:~
      giongfnef"><h1>test</h1>">
      
    • Фамилия:
      root@kitploit:~
      giongfnef">
      
  3. Перейдите в раздел "Threads", затем выполните поиск по имени giongfnef -> XSS срабатывает -> это XSS с сохранением (Stored XSS), который может привести к получению контроля над учетной записью (Account Take Over)

POC

Ссылка на POC для воспроизведения эксплойта

Влияние

После срабатывания XSS я могу перейти к получению контроля над учетной записью. Поскольку это XSS с сохранением, любой пользователь, просматривающий раздел пользователей или выполняющий поиск пользователя giongfnef, вызовет XSS, и его сессия будет украдена.

Смягчение

Чтобы предотвратить уязвимости XSS с сохранением, следуйте этим рекомендациям:

  • Проверка ввода (Input Validation): Проверяйте и очищайте все пользовательские входные данные на стороне сервера.
  • Кодирование вывода (Output Encoding): Кодируйте данные перед отображением в браузере, чтобы предотвратить выполнение внедренных скриптов.
  • Используйте библиотеки безопасности: Используйте библиотеки и фреймворки, которые автоматически обрабатывают очистку входных данных и кодирование вывода.
  • Политика безопасности контента (Content Security Policy, CSP): Внедряйте заголовки CSP, чтобы ограничить источники, из которых могут загружаться скрипты.

Спасибо за чтение, хорошего дня!

Скачать инструмент