Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
codoforum — CVE-2020-5842 Stored XSS Vulnerability in Codoforum 4.8.3 | Kitploit
Инструменты/GitHubGitHub/prasanthc41m/codoforum
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingLearning & Education
GitHubprasanthc41m/codoforum

codoforum

CVE-2020-5842 Stored XSS Vulnerability in Codoforum 4.8.3

Репозиторий
13 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2020-5842 Уязвимость хранимого XSS в Codoforum 4.8.3

Опубликовано в: Exploit-db, Cve Mitre и The daily swig

Когда я искал бесплатное форумное программное обеспечение для нашего сообщества, я нашел Codoforum. После установки мы (Vyshnav Vizz) попробовали несколько простых XSS-пейлоадов, чтобы проверить безопасность, и внезапно были удивлены обнаружением множества критических уязвимостей межсайтового скриптинга, которые затрагивают пользователей-администраторов. Большое спасибо моему брату (Vyshnav Vizz) за поддержку на протяжении всей моей жизни.

Уязвимый компонент : Страница регистрации пользователя

Вектор атаки Эта уязвимость позволяет злоумышленнику внедрить XSS-пейлоад в раздел регистрации пользователей, и каждый раз, когда администратор посещает раздел управления пользователями из панели администратора, XSS срабатывает, и злоумышленник может украсть cookie в соответствии с сформированным пейлоадом.

Дополнительная информация Критическая уязвимость межсайтового скриптинга (хранимый XSS) обнаружена в Codoforum v4.8.3, последней версии, обновленной 29 октября 2019 года.

Механизм регистрации пользователей Codoforum критически уязвим к проблеме хранимого межсайтового скриптинга. Пользователь может быть создан со страницы регистрации с использованием сформированного XSS-пейлоада в поле имени пользователя. В результате будет создан пользователь с XSS-пейлоадом. Если администратор посещает раздел управления пользователями через панель администратора, XSS срабатывает. Из-за этой уязвимости хранимого XSS, которая сохраняется на сервере, каждый раз, когда администраторы посещают страницу, XSS-пейлоад срабатывает.

Шаги воспроизведения

  1. Загрузите и установите Codoforum 4.8.3 на локальном сервере. https://codoforum.com/buy image

  2. Откройте http://localhost/index.php?u=/user/register и создайте пользователя с пейлоадом ниже.

Имя пользователя : “><svg/onload=alert(1)> Пароль : password Email : [email protected] Внедрение пейлоада image

  1. Теперь откройте http://localhost/admin/index.php?page=users/manage, здесь сработает XSS. Хранимый XSS сработал image

Способы защиты

Валидация входных данных, очистка и экранирование вывода сделают приложение безопасным.

Хронология

Обнаружено: 3 января 2020 Сообщено в Codologic: 3 января 2020 Подтверждено Codologic: 3 января 2020 Опубликовано на exploit-db.com: 6 января 2020 Опубликовано на cve.mitre.org: 6 января 2020

Скачать инструмент