Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-29267 — SherlockIM ChatBot XSS | Kitploit
Инструменты/GitHubGitHub/security-avs/cve-2021-29267
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubsecurity-avs/cve-2021-29267

CVE-2021-29267

SherlockIM ChatBot XSS

Репозиторий
15 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-29267

SherlockIM ChatBot XSS

[Предлагаемое описание]: SherlockIM подвержен постоянному (Persistent) XSS.

[Дополнительная информация]: SherlockIM — платформа для управления всеми видами диалогов с клиентами.

[Тип уязвимости]: Межсайтовый скриптинг (XSS)

Письмо с описанием уязвимости было отправлено вендору.

[Векторы атаки]: Злоумышленник загружает вредоносный HTML-файл через чат-бота. Вредоносный файл загружается в поддомен клиента (у каждого клиента есть уникальный поддомен в домене sherlockcrm). Вредоносный код в загруженном файле успешно выполняется в «customer.sherlockcrm.ru». Ссылка на загруженный файл передаётся через чат-бота и имеет следующий формат: https://customer.sherlockcrm.ru/api/Files/Attachment/unique_ID.html. Ссылка действительна до ручного удаления. Злоумышленник может атаковать сотрудников службы поддержки.

[Обнаружил]: Александр Семененко

[Доказательство концепции]:

alt text

Скачать инструмент