Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-34452 — Уязвимость межсайтового скриптинга (XSS) в CMSimple_XH | Kitploit
Инструменты/GitHubGitHub/surajhacx/cve-2024-34452
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubsurajhacx/cve-2024-34452

CVE-2024-34452

Уязвимость межсайтового скриптинга (XSS) в CMSimple_XH

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-34452 - Уязвимость межсайтового скриптинга (XSS) в CMSimple_XH

Обзор

Уязвимость межсайтового скриптинга (XSS) была обнаружена в CMSimple_XH версии 1.7.6. Эта уязвимость позволяет авторизованным пользователям загружать SVG-файлы, содержащие вредоносный код JavaScript. Проблема возникает из-за недостаточной проверки и очистки загружаемых SVG-файлов в функционале загрузки файлов приложения.

Детали уязвимости

  • Идентификатор CVE: CVE-2024-34452
  • Серьезность: Средняя
  • Затронутая версия: CMSimple_XH 1.7.6

Описание

Уязвимость существует из-за того, что приложение не выполняет должную проверку и очистку SVG-файлов, загружаемых пользователями. Злоумышленник может использовать эту ошибку, загрузив специально созданный SVG-файл, содержащий вредоносный код JavaScript. Когда другие пользователи обращаются к загруженному SVG-файлу, внедренный код JavaScript выполняется в их браузерах в контексте приложения CMSimple_XH. Это может привести к различным XSS-атакам.

Воздействие

Успешная эксплуатация этой уязвимости может позволить злоумышленнику:

  • Украсть сессионные cookie
  • Скомпрометировать учетные записи пользователей
  • Выполнять несанкционированные действия от имени легитимных пользователей

Доказательство концепции

Пример вредоносного SVG-кода, который вызывает предупреждение с cookie документа:


root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
  <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
  <script type="text/javascript">
    alert(document.cookie);
  </script>
</svg>

Шаги для воспроизведения

  1. Войдите в приложение CMSimple_XH как авторизованный пользователь.
  2. Перейдите к функционалу загрузки файлов.
  3. Загрузите вредоносный SVG-файл (xss.svg), предоставленный в разделе «Доказательство концепции».
  4. Откройте загруженный SVG-файл в приложении.
  5. Наблюдайте выполнение кода JavaScript и появление предупреждения с cookie документа.

Скриншоты XSS подтверждена

Благодарности: Эта уязвимость была обнаружена и сообщена Сураджем Тикшаной.

Скачать инструмент