Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-24278 — CVE-2023-24278 - Reflected XSS Vulnerabilities in Squidex | Kitploit
工具/GitHubGitHub/necr00/cve-2023-24278
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubnecr00/cve-2023-24278

CVE-2023-24278

CVE-2023-24278 - Reflected XSS Vulnerabilities in Squidex

查看仓库
721年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-24278 - Squidex 中的反射型 XSS 漏洞

概述

CVE ID: CVE-2023-24278
受影响产品: Squidex 7.4.0 之前的所有版本
报告者: Ioannis Christodoulakos

本仓库提供了关于 Squidex 开源无头 CMS 软件中发现的两个反射型跨站脚本(XSS)漏洞的信息及利用方式。这些漏洞影响 7.4.0 之前的所有版本,攻击者可通过向 /squid.svg 端点的特定查询参数中注入代码,在受害者浏览器中执行恶意 JavaScript 代码。

漏洞详情

漏洞是由于 /squid.svg 端点的 text 和 background 参数对用户输入未进行恰当清理所致。传递给这些参数的恶意输入会直接嵌入到自动生成的 SVG 图像中,然后反射回用户浏览器,使攻击者能够注入并执行任意 JavaScript 代码。

利用 CVE-2023-24278

以下是一个概念验证(PoC)利用示例,展示了如何通过 background 参数利用该漏洞。

利用步骤

  1. 向易受攻击的端点发送以下恶意 GET 请求:

    利用 background 参数:

    root@kitploit:~
    GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
    
  2. 服务器将返回一个包含注入 JavaScript 代码的 SVG 图像。

  3. 当受害者点击恶意链接时,JavaScript 代码将在其浏览器中执行。


缓解措施

要解决此问题:

  1. 升级到 Squidex 7.4.0 或更新版本。
  2. 在将用户输入嵌入动态生成的 SVG 文件之前,进行验证和清理。

更多详情,请参阅官方公告。

下载工具