Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-42097 — Backdrop CMS 版本1.23.0被发现包含一个存储型跨站脚本(XSS)漏洞,通过评论。 | Kitploit
工具/GitHubGitHub/bypazs/cve-2022-42097
漏洞分析漏洞利用Web安全渗透测试学习与教育
GitHubbypazs/cve-2022-42097

CVE-2022-42097

Backdrop CMS 版本1.23.0被发现包含一个存储型跨站脚本(XSS)漏洞,通过评论。

查看仓库
13年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Backdrop CMS 版本 1.23.0

漏洞说明:

Backdrop CMS 版本 1.23.0 被发现存在一个存储型跨站脚本(XSS)漏洞,通过 Comment 功能。

攻击向量:

攻击者必须在"评论"上发布内容,并在"评论"输入框中插入XSS载荷,然后选择原始HTML编辑器以利用存储型XSS。保存后XSS载荷将立即触发。

受影响:

  • http://ip_address/backdrop/comment/reply/id_reply

  • POST /backdrop/comment/reply/id_reply

载荷:

  • ``

测试环境:

  1. Backdrop CMS 版本 1.23.0 (https://github.com/backdrop/backdrop/releases/tag/1.23.0)

  2. Firefox 版本 105

攻击步骤:

  1. 输入您的用户名和密码;该账户必须拥有管理员权限。
  2. 在主网站上选择某篇文章。
  3. 在提供的表单中输入信息。
  4. 在评论字段中输入XSS载荷。
  5. 选择"Raw HTML"编辑器并保存。
  6. XSS载荷将立即执行。

发现者:

:shipit: Grim The Ripper Team by SOSECURE Thailand

媒介:

披露时间线:

  • 2022–09–27: 发现漏洞。
  • 2022–09–27: 向MITRE公司报告漏洞。
  • 2022–10–15: CVE已保留。
  • 2022–10–31: 漏洞公开披露。

参考:

  1. https://github.com/backdrop/backdrop/releases/tag/1.23.0

  2. https://backdropcms.org

下载工具