Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-45472 — DOM Based XSS | Kitploit
Инструменты/GitHubGitHub/nicbrinkley/cve-2022-45472
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubnicbrinkley/cve-2022-45472

CVE-2022-45472

DOM Based XSS

Репозиторий
13 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-45472


DOM Based XSS

Программное обеспечение: CAE Learning Space Enterprise с лицензией Intuity

Версия образа: 267r

Уровень исправлений: 639

Уязвимость: DOM Based XSS

Описание

Программное обеспечение управления CAE Learning Space Enterprise уязвимо для атаки DOM Based XSS. Атака DOM Based XSS происходит, когда пользователь отправляет вредоносную полезную нагрузку на хост, и в результате изменяется DOM-окружение в браузере жертвы из исходного клиентского скрипта. Эта атака была обнаружена путём ручного поиска запросов в Burp, прогона проверяемых параметров через инструмент поиска XSS под названием Dalfox (https://github.com/hahwul/dalfox), а затем проверки DOM поражённого хоста для наблюдения за поведением приложения.

Воздействие

Злоумышленник может внедрить вредоносный код в DOM приложения. Этот код может быть выполнен, что приведёт к неожиданному запуску клиентского кода приложения. Для целей тестирования воздействие показало полезную нагрузку, состоящую из базового вызова alert внутри инспекции DOM из функций JavaScript «ontouchmove» и «onpointerup». После отправки полезной нагрузки тестировщик мог увидеть внутри самого DOM нарушение HTML-значения «value», а затем и самой функции JavaScript.

Рекомендации

Чтобы предотвратить DOM XSS, необходимо очищать все недоверенные данные, даже если они используются только в клиентских скриптах. Если необходимо использовать пользовательский ввод на странице, всегда используйте его в текстовом контексте, никогда не в HTML-тегах или другом потенциальном коде. По возможности полностью избегайте использования пользовательского ввода, особенно если он влияет на элементы DOM.

Шаги по воспроизведению

Скачайте документ Word с описанием CVE, чтобы увидеть путь атаки со скриншотами.

Скачать инструмент