Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-39031 — Хранимый межсайтовый скриптинг (XSS) приводит к повышению привилегий в социальном портале SilverPeas | Kitploit
Инструменты/GitHubGitHub/toneemarqus/cve-2024-39031
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubtoneemarqus/cve-2024-39031

CVE-2024-39031

Хранимый межсайтовый скриптинг (XSS) приводит к повышению привилегий в социальном портале SilverPeas

Репозиторий
2 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-39031 : Хранимый XSS в Silverpeas Core в Mes agendas

Информация

Описание: В Mes Agendas пользователь может создавать новые события и добавлять их в свой календарь. Кроме того, пользователи могут приглашать на эти события других пользователей того же домена, включая администраторов. Обычный пользователь может внедрить XSS-пейлоад в поля «Titre» и «Description» при создании события, а затем добавить в событие администратора или любого другого пользователя. Когда приглашённый пользователь (жертва) просматривает свой профиль, пейлоад выполняется на его стороне, даже если он не нажимает на событие.

Затронутые версии: <= 6.3.5

Исправлено в версии: 6.3.5

Исследователь: Tonee Marqus из Phronesis Security (https://www.phronesissecurity.com/)

Применённое исправление: https://github.com/Silverpeas/Silverpeas-Core/pull/1346

Связанные ссылки:

  • https://security.snyk.io/vuln/SNYK-JAVA-ORGSILVERPEASCORE-7443649
  • https://avd.aquasec.com/nvd/2024/cve-2024-39031/
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-39031
  • https://nvd.nist.gov/vuln/detail/CVE-2024-39031

Доказательство концепции

Шаг 1

Войдите как любой пользователь и создайте новое событие (календарь) в Mes agendas. В полях «Titre» и «Description» введите следующие XSS-пейлоады:

<script>alert("XSS-Titre")</script>

И

<script>alert("XSS-Description")</script>

image

Шаг 2

Добавьте другого пользователя в качестве участника, например, здесь был добавлен администратор. image image Сохраните событие: image

Шаг 3

Войдите в учётную запись администратора и нажмите на кнопку администратора в левом верхнем углу, чтобы попасть в профиль администратора: после нажатия появится XSS-оповещение для «Titre». image Если вы нажмёте OK, появится и другой XSS-пейлоад — для «Description». image

Кроме того, XSS-пейлоад может срабатывать во многих других местах, например, при клике на событие из календаря: image Или из Mon profile → Mur image Наконец, из Fil d'informations: image

Скачать инструмент