Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-2591 — CVE-2023-2591 中等级博客 | Kitploit
工具/GitHubGitHub/mnqazi/cve-2023-2591
漏洞分析漏洞利用Web安全论文与研究学习与教育
GitHubmnqazi/cve-2023-2591

CVE-2023-2591

CVE-2023-2591 中等级博客

查看仓库
1123年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

CVE-2023-2591: Teampass 3.0.6 中项目标签的存储型HTML注入漏洞 - M Nadeem Qazi

我最近在 nilsteampassnet/teampass 这个流行的密码管理工具中发现了一个安全漏洞。该漏洞被标识为 CVE-2023-2591,是项目标签字段中的存储型HTML注入漏洞。如果两个用户具有相同的文件夹访问权限,恶意用户可以创建一个项目,其标签字段容易受到HTML注入攻击。当其他用户看到该项目时,可能会强制他们重定向到攻击者的网站,或者通过表单捕获他们的数据。

漏洞详情

  • 漏洞类型:存储型HTML注入
  • CVE:CVE-2023-2591
  • 软件版本:Teampass 3.0.6
  • 作者:M Nadeem Qazi

描述

恶意用户可以通过创建一个具有易受攻击的标签字段(允许HTML注入)的项目来利用此漏洞。当其他用户查看该项目时,他们可能会被重定向到攻击者的网站,或者通过表单捕获其数据。

概念验证 (PoC)

PoC

缓解措施

我将此漏洞报告给了 nilsteampassnet/teampass 团队,该漏洞已在版本 3.0.7 中通过提交 57a977 得到验证和修复。该团队还因我的报告授予了我披露赏金。

此漏洞的影响可能非常严重,因为恶意行为者可能利用它进行HTML注入攻击,可能将其他用户重定向到攻击者的网站,或通过表单捕获他们的敏感数据。这可能导致机密信息被盗、财务损失以及受影响用户或组织的声誉受损。还可能引发更广泛的安全漏洞,影响与受感染项目或网站交互的其他用户。

我想强调定期更新软件和实施安全编码实践的重要性,以防止此类漏洞。希望我的报告能帮助提高人们对此类漏洞潜在风险的认识,并鼓励用户采取必要的预防措施。

其他资源

如果您有兴趣了解更多关于我的发现,请查看 huntr.dev 上的报告链接。

您也可以关注我以获取我的研究和其他安全相关主题的更新:

  • Instagram:@mnqazi
  • Twitter:@mnqazi
  • Facebook:@mnqazi
  • LinkedIn:M_Nadeem_Qazi

保护好自己!

下载工具