Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-41640 — 针对 AML Surety Eco 至 v3.5 版本中未经验证的反射型跨站脚本(XSS)漏洞的概念验证,演示通过 AppError.aspx 中的 'id' 参数进行 JavaScript 注入。 | Kitploit
工具/GitHubGitHub/alemusix/cve-2024-41640
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubalemusix/cve-2024-41640

CVE-2024-41640

针对 AML Surety Eco 至 v3.5 版本中未经验证的反射型跨站脚本(XSS)漏洞的概念验证,演示通过 AppError.aspx 中的 'id' 参数进行 JavaScript 注入。

查看仓库
2年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

描述

AML Surety Eco 版本 3.5 及更早版本受一个未经认证的反射型跨站脚本漏洞影响。

目标 Web 应用在专用错误页面中处理错误(无需任何认证即可访问),该页面包含一个 URL 参数,未对用户输入进行清理。所提供的参数值被 Web 应用直接反射,导致恶意 payload 在受害者的浏览器中执行 JavaScript 代码。

风险

  • 严重性:中危
  • CVSS v3.1 分数:5.4
  • CVSS v3.1 向量:AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L

受影响资源

  • 版本:AML Surety Eco v3.5 及更早版本
  • https://<application-baseurl>/Surety3Eco/AppError.aspx

存在漏洞的参数:

  • id

证据

可以在 id URL 参数中注入 JavaScript payload

image_1

攻击者可以向受害者提供包含 JavaScript payload 的 URL,当受害者在浏览器中打开该 URL 时,将导致 JavaScript 代码的执行。

image_2

下载工具