Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-39123-Exploit — # Эксплойт для: CVE-2024-39123: Хранимый XSS в Calibre-web 0.6.21 | Kitploit
Инструменты/GitHubGitHub/theexploiters/cve-2024-39123-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubtheexploiters/cve-2024-39123-exploit

CVE-2024-39123-Exploit

# Эксплойт для: CVE-2024-39123: Хранимый XSS в Calibre-web 0.6.21

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-39123: Хранимый XSS в Calibre-web 0.6.21

Детали эксплойта

  • Название эксплойта: Хранимый XSS в Calibre-web
  • Дата: 2024-05-07
  • Авторы эксплойта: Catalin Iovita & Alexandru Postolache (Pentest-Tools.com)
  • Домашняя страница вендора: Репозиторий Calibre-web на GitHub
  • Версия: 0.6.21 - Romesa
  • Протестировано на: Linux 5.15.0-107, Python 3.10.12, lxml 4.9.4
  • CVE: CVE-2024-39123

Описание уязвимости

Calibre-web 0.6.21 подвержен уязвимости хранимого межсайтового скриптинга (XSS). Эта ошибка позволяет злоумышленнику внедрять и хранить вредоносные скрипты на сервере. Эти скрипты впоследствии выполняются в контексте сеанса другого пользователя, когда он обращается к заражённой части приложения.

Шаги для воспроизведения

  1. Вход в систему: Выполните аутентификацию в приложении Calibre-web с помощью действующей учётной записи пользователя.

  2. Загрузка новой книги: Перейдите в раздел загрузки и загрузите новую книгу.

  3. Доступ к списку книг: Посетите конечную точку /table?data=list&sort_param=stored, чтобы просмотреть список книг.

  • Внедрение полезной нагрузки: В поле Comments загруженной книги вставьте следующую полезную нагрузку:

    root@kitploit:~
    <a href=javas%1Bcript:alert()>Hello there!</a>
    
  • Сохранение изменений: Отправьте форму, чтобы сохранить изменения.

  • Активация полезной нагрузки: Перейдите к сведениям о загруженной книге. Нажмите на описание, чтобы активировать хранимый скрипт. Появится окно предупреждения, указывающее на успешное выполнение внедрённого скрипта.

  • Воздействие

    Эта уязвимость позволяет злоумышленникам выполнять произвольный JavaScript в контексте других пользователей. Это может привести к:

    • Перехвату сеансов: Кража пользовательских сеансов.
    • Манипуляции с данными: Изменение или удаление данных.
    • Фишинговым атакам: Перенаправление пользователей на вредоносные сайты.
    • Раскрытию информации: Раскрытие конфиденциальных данных.

    Меры по смягчению последствий

    • Обновление: Пользователям следует обновиться до версии Calibre-web, в которой устранена эта уязвимость.
    • Очистка входных данных: Разработчикам следует внедрить строгую проверку входных данных и кодирование выходных данных для предотвращения XSS-атак.

    Ссылки

    • Репозиторий Calibre-web на GitHub

    Счётчик просмотров репозитория

    Скачать инструмент