Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-24278 — CVE-2023-24278 - Отраженные XSS-уязвимости в Squidex | Kitploit
Инструменты/GitHubGitHub/necr00/cve-2023-24278
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubnecr00/cve-2023-24278

CVE-2023-24278

CVE-2023-24278 - Отраженные XSS-уязвимости в Squidex

Репозиторий
7221 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-24278 - Уязвимости отраженного XSS в Squidex

Обзор

CVE ID: CVE-2023-24278
Затронутые продукты: Squidex версий до 7.4.0
Сообщил: Ioannis Christodoulakos

Этот репозиторий содержит информацию и эксплойт для двух уязвимостей отраженного межсайтового скриптинга (XSS), обнаруженных в программном обеспечении Squidex с открытым исходным кодом (headless CMS). Эти уязвимости затрагивают все версии до 7.4.0 и позволяют злоумышленникам выполнять вредоносный JavaScript-код в браузерах жертв путем внедрения кода в определенные параметры запроса конечной точки /squid.svg.

Детали уязвимости

Уязвимости существуют из-за неправильной санитизации вводимых пользователем данных в параметрах text и background конечной точки /squid.svg. Вредоносные данные, переданные в эти параметры, встраиваются непосредственно в автоматически генерируемое SVG-изображение, которое затем отражается обратно в браузер пользователя. Это позволяет злоумышленникам внедрять и выполнять произвольный JavaScript-код.

Эксплойт CVE-2023-24278

Ниже приведен proof-of-concept (PoC) эксплойт, демонстрирующий, как можно использовать уязвимость через параметр background.

Шаги эксплойта

  1. Отправьте следующие вредоносные GET-запросы на уязвимую конечную точку:

    Использование параметра background:

    root@kitploit:~
    GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
    
  2. Сервер ответит SVG-изображением, содержащим внедренный JavaScript-код.

  3. Когда жертва нажимает на вредоносную ссылку, JavaScript-код выполняется в её браузере.


Меры по устранению

Для решения этой проблемы:

  1. Обновите Squidex до версии 7.4.0 или новее.
  2. Проверяйте и очищайте все вводимые пользователем данные перед их встраиванием в динамически генерируемые SVG-файлы.

Для получения дополнительной информации см. официальное уведомление.

Скачать инструмент