Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-30956 — (基于DOM的XSS)TOWeb v.12.05及之前版本中的HTML注入漏洞允许攻击者通过_message.html组件注入HTML/JS代码。 | Kitploit
工具/GitHubGitHub/leocottret/cve-2024-30956
钓鱼工具漏洞分析漏洞利用Web应用程序漏洞利用社会工程学
GitHubleocottret/cve-2024-30956

CVE-2024-30956

(基于DOM的XSS)TOWeb v.12.05及之前版本中的HTML注入漏洞允许攻击者通过_message.html组件注入HTML/JS代码。

查看仓库
62年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-30956

参见 https://www.lauyan.com/en/toweb-updates.html#iyFEw37D

(基于 DOM 的 XSS)TOWeb 5 <= 12.05 版本中存在 HTML 注入漏洞,允许攻击者通过 _message.html 组件注入 HTML/JS 代码。

说明

  • _message.html 文件用于显示错误页面,方式是对 ? 之后的密文进行解码并执行。
  • 密文为 HTML 代码,经过 base64 编码后再反转(对于英文网站,错误页面会是 127.0.0.1:8000/_message.html?==gP2lGZvwjP2lGZvwjPyJGP+InY84DcvwDZuV3bGBCdv5EIldWYQ5Dc84jMo9CPg4jMoxjPiEmchBXL3RnI9M3chx2YgYXakxjPxg2L8IXdlJncF5TMoxjPiIXZ05WZjpjbnlGbh1Cd4VGdi0TZslHdzBidpRGP)
  • 由于这是 HTML 代码,我们可以在其中添加 JavaScript 代码,当用户访问该 URL 时便会执行

影响

  • 例如,XSS 可结合社会工程学窃取用户凭据,或利用用户对公司的信任诱骗其下载恶意软件。
  • 参见 https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XSS%20Injection#exploit-code-or-poc

缓解措施

  • 此漏洞已在 12.06 版本中修复

漏洞利用

  • python3 poc.py; python3 -m http.server -d src -> 例如 http://127.0.0.1:8000/_message.html?==gC+QHcpJ3Yz9CPpcyUThFIkV2chJWLN9ERngCdyVGbh5DdwlmcjNHP
  • 访问该 URL,JS 代码将被执行
  • 附注:src 目录包含相关 HTML/JS 代码的副本,因为 TOWeb 是闭源的,不付费无法下载旧版本。
下载工具