Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-42094 — Backdrop CMS 1.23.0 版本被发现通过 Card 内容包含一个存储型跨站脚本(XSS)漏洞。 | Kitploit
工具/GitHubGitHub/bypazs/cve-2022-42094
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubbypazs/cve-2022-42094

CVE-2022-42094

Backdrop CMS 1.23.0 版本被发现通过 Card 内容包含一个存储型跨站脚本(XSS)漏洞。

查看仓库
13年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Backdrop CMS 版本 1.23.0

漏洞说明:

已发现 Backdrop CMS 版本 1.23.0 通过 Card 内容包含一个存储型跨站脚本(XSS)漏洞。

攻击向量:

攻击者必须在“Card content”上发布内容,并将 XSS 载荷插入“Body”输入字段,同时选择 Raw HTML 编辑器,从而利用该存储型 XSS。保存后,XSS 载荷将立即触发。

受影响:

  • http://ip_address/backdrop/node/add/card

  • POST /backdrop/node/add/card

载荷:

  • ``

测试环境:

  1. Backdrop CMS 版本 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0)

  2. Firefox 版本 105

攻击步骤:

  1. 输入你的用户名和密码;该账户必须具有管理员权限。
  2. 选择 Content > add content > Card
  3. 在提供的表单中输入信息。
  4. 在 Body 字段中输入 XSS 载荷。
  5. 选择“Raw HTML”编辑器并保存。
  6. XSS 载荷将立即运行。

发现者:

:shipit: Grim The Ripper Team by SOSECURE Thailand

严重等级:

披露时间线:

  • 2022–09–27:发现漏洞。
  • 2022–09–27:向 MITRE 公司报告漏洞。
  • 2022–10–15:CVE 已保留。
  • 2022–10–31:公开披露该漏洞。

参考:

  1. https://github.com/backdrop/backdrop/releases/tag/1.23.0

  2. https://backdropcms.org

下载工具