Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-44763_ConcreteCMS-Arbitrary-file-upload-Thumbnail — ConcreteCMS v.9.2.1 подвержен уязвимости произвольной загрузки файлов, приводящей к хранимому межсайтовому скриптингу (XSS). | Kitploit
Инструменты/GitHubGitHub/sromanhu/cve-2023-44763_concretecms-arbitrary-file-upload-thumbnail
Инструменты фишингаГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасность
GitHubsromanhu/cve-2023-44763_concretecms-arbitrary-file-upload-thumbnail

CVE-2023-44763_ConcreteCMS-Arbitrary-file-upload-Thumbnail

ConcreteCMS v.9.2.1 подвержен уязвимости произвольной загрузки файлов, приводящей к хранимому межсайтовому скриптингу (XSS).

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
2 лет назадЕщё не проверено

ConcreteCMS: Хранимая XSS v.9.2.1

Автор: (Sergio)

Описание: ConcreteCMS v9.2.1 подвержен уязвимости произвольной загрузки файлов, которая позволяет хранимому межсайтовому скриптингу (XSS).

Векторы атаки: Уязвимость в санитизации загрузки файлов «Thumbnail» позволяет загрузить PDF/SVG/HTML-файл со скрытым alert — межсайтовый скриптинг (XSS).


POC:

При входе в панель управления перейдите в «Настройки — Теги — Миниатюра» в меню панели управления.

image

Вот полезные нагрузки:

XSS PDF полезная нагрузка:

Это XSS-полезная нагрузка, созданная с помощью инструмента JS2PDFInjector и js-полезной нагрузки, содержащей следующий код:

root@kitploit:~
app.alert("XSS");

После загрузки, если нажать на ссылку, можно увидеть путь, по которому они хранятся:

image

На следующем изображении показан внедрённый код, который выполняет полезную нагрузку на основном веб-сайте.

image


Дополнительная информация:

https://www.concretecms.com/

https://owasp.org/Top10/es/A03_2021-Injection/

Скачать инструмент