Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
-CVE-2023-43340-Evolution-Reflected-XSS---Installation-Admin-Options — Evolution CMS 3.2.3 подвержен уязвимости межсайтового скриптинга (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально созданной полезной нагрузки в процессе установки/настройки параметров. | Kitploit
Инструменты/GitHubGitHub/sromanhu/-cve-2023-43340-evolution-reflected-xss---installation-admin-options
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubsromanhu/-cve-2023-43340-evolution-reflected-xss---installation-admin-options

-CVE-2023-43340-Evolution-Reflected-XSS---Installation-Admin-Options

Evolution CMS 3.2.3 подвержен уязвимости межсайтового скриптинга (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально созданной полезной нагрузки в процессе установки/настройки параметров.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
2 лет назадЕщё не проверено

Отражённая XSS в Evolution CMS v3.2.3

Автор: (Sergio)

Описание: Множественные отражённые уязвимости межсайтового скриптинга (XSS) в параметрах администратора процесса установки evolution v.3.2.3 позволяют локальному злоумышленнику выполнять произвольные веб-скрипты с помощью специально сформированной полезной нагрузки, внедряемой в параметры cmsadmin, cmsadminemail, cmspassword и cmspasswordconfim.

Векторы атаки: Уязвимость в санитизации параметров cmsadmin, cmsadminemail, cmspassword и cmspasswordconfim в процессе настройки параметров администратора при установке базы данных позволяет внедрять JavaScript-код.


POC:

Во время процесса установки мы вводим XSS-полезную нагрузку в параметры cmsadmin, cmsadminemail, cmspassword и cmspasswordconfim, и при нажатии кнопки «Далее» мы получаем XSS-всплывающее окно.

XSS-полезная нагрузка:

root@kitploit:~
'"><svg/onload=alert('admin_name')>

На следующем изображении вы можете увидеть встроенный код, который выполняет полезную нагрузку в процессе установки.

XSS-полезная нагрузка — имя

XSS-полезная нагрузка — email

XSS-полезная нагрузка — пароль и подтверждение пароля

И результат будет отображён во всплывающем окне, как показано на следующих доказательствах:

Результат XSS — имя

Результат XSS — email

Результат XSS — пароль

Результат XSS — подтверждение пароля


Дополнительная информация:

https://evo.im/

Скачать инструмент