Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-48246 — Vehicle Management System 1.0 - Хранимый межсайтовый скриптинг (XSS) | Kitploit
Инструменты/GitHubGitHub/shadowbyte1/cve-2024-48246
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubshadowbyte1/cve-2024-48246

CVE-2024-48246

Vehicle Management System 1.0 - Хранимый межсайтовый скриптинг (XSS)

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-48246

Vehicle Management System 1.0 - Хранимый межсайтовый скриптинг (XSS)

Описание

Vehicle Management System 1.0 содержит уязвимость хранимого межсайтового скриптинга (XSS) в параметре Name в /vehicle-management/booking.php. Злоумышленник может внедрить вредоносные пейлоады в поле Name, которые сохраняются и выполняются, когда администратор просматривает список бронирований на /vehicle-management/bookinglist.php. Это может привести к перехвату сеанса или захвату учетной записи администратора.

Затронутый параметр

Name=

Затронутые эндпоинты

/vehicle-management/booking.php

/vehicle-management/bookinglist.php

Детали уязвимости

Тип: Межсайтовый скриптинг (XSS)

Вендор: Vehicle Management System

Затронутая версия: 1.0

Векторы атаки

Атака гостевого пользователя:

Гостевой пользователь вводит пейлоад в параметр Name на /vehicle-management/booking.php. Вредоносный пейлоад сохраняется и выполняется, когда администратор просматривает /vehicle-management/bookinglist.php. Пример пейлоада для перехвата сеанса:

root@kitploit:~

Пример с alert:

Другой пейлоад может вызвать alert или выполнить другие вредоносные действия без использования cookie:

root@kitploit:~
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">

Примечание: Во время отправки пейлоада может возникнуть ошибка SQL-инъекции, но он всё равно будет сохранён и выполнен.

Воздействие

Эксплуатация этой уязвимости позволяет злоумышленникам:

Выполнять произвольный JavaScript в контексте сеанса администратора.

Угонять сеансы администратора с помощью украденных cookie.

Выполнять несанкционированные действия или повышать привилегии.

Смягчение последствий

Очищайте и кодируйте пользовательский ввод для всех параметров, особенно для Name.

Внедрите политику безопасности контента (CSP) для ограничения выполнения скриптов.

Обновите до исправленной версии, если таковая доступна.

Серьёзность

Высокая (CVSS: 8.2)

Вектор атаки: Сеть

Требуемые привилегии: Низкие

Взаимодействие с пользователем: Частично требуется (администратор просматривает список бронирований)

Скачать инструмент