Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-2859 — CVE-2023-2859 Средний Блог | Kitploit
Инструменты/GitHubGitHub/mnqazi/cve-2023-2859
Анализ уязвимостейЭксплуатацияВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubmnqazi/cve-2023-2859

CVE-2023-2859

CVE-2023-2859 Средний Блог

Репозиторий
213 лет назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-2859: Внедрение сохранённого HTML-кода в folderName, затрагивающее администратора в TeamPass < 3.0.9 — M Nadeem Qazi

Привет,

Я обнаружил серьёзную уязвимость в приложении nilsteampassnet/teampass, которая связана с внедрением сохранённого HTML-кода в поле FolderName. Вставляя вредоносный HTML-код в поле FolderName, злоумышленник может изменять названия папок.

Детали уязвимости

  • Тип уязвимости: Внедрение сохранённого HTML-кода
  • CVE: CVE-2023-2859
  • Версия ПО: TeamPass < 3.0.9
  • Автор: M Nadeem Qazi

Описание

Внедрённая полезная нагрузка может быть выполнена, когда администратор взаимодействует со скомпрометированной папкой, что открывает путь к различным потенциальным атакам. Внедрённый HTML-код может содержать вредоносные скрипты, iframe или другие компоненты, созданные для атаки на систему администратора и нарушения её безопасности.

Доказательство концепции (PoC)

PoC

Воздействие

Если эта уязвимость будет использована, могут возникнуть серьёзные последствия:

  • Кража данных: когда администратор взаимодействует с затронутой папкой, может быть внедрён вредоносный код для сбора приватных данных. Сюда входят данные для входа, личная информация и другие конфиденциальные данные. Украденные данные могут быть использованы для финансового мошенничества, кражи личности и других вредоносных действий.

  • Атаки перенаправления: внедрённый код может перенаправить администратора на веб-сайт, контролируемый злоумышленником. Это даёт атакующему возможность влиять на сёрфинг администратора, потенциально подвергая его дальнейшим атакам или фишинговым попыткам.

Меры по смягчению

Эта уязвимость исправлена в версии 3.0.9 TeamPass.

Дополнительные ресурсы

Если вы хотите узнать больше о моих находках, ознакомьтесь со ссылкой на отчёт на huntr.dev.

Вы также можете подписаться на меня, чтобы получать новости о моих исследованиях и других темах, связанных с безопасностью:

  • Instagram: @mnqazi
  • Twitter: @mnqazi
  • Facebook: @mnqazi
  • LinkedIn: M_Nadeem_Qazi

Будьте осторожны!

Скачать инструмент