Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-45472 — 基于 DOM 的 XSS | Kitploit
工具/GitHubGitHub/nicbrinkley/cve-2022-45472
漏洞分析Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubnicbrinkley/cve-2022-45472

CVE-2022-45472

基于 DOM 的 XSS

查看仓库
13年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-45472


基于DOM的XSS

软件:CAE Learning Space Enterprise(含Intuity许可证)

镜像版本:267r

补丁级别:639

漏洞:基于DOM的XSS

描述

CAE Learning Space Enterprise 管理软件容易受到基于DOM的XSS攻击。基于DOM的XSS攻击是指用户向主机发送一个可执行的载荷,从而在受害者的浏览器中从原始客户端脚本修改DOM环境。该攻击是通过手动搜索Burp请求,使用名为Dalfox (https://github.com/hahwul/dalfox) 的XSS查找工具运行测试参数,然后验证受影响主机的DOM以观察应用程序行为而发现的。

影响

攻击者可以在应用程序DOM中插入恶意代码。这些代码可以被执行,导致应用程序意外运行客户端代码。在测试中,影响表现为一个载荷,该载荷通过“ontouchmove”和“onpointerup” JavaScript函数在DOM检查中调用一个基本的告警。发送载荷后,测试者可以在DOM本身中看到“value” HTML值的断开,接着是JavaScript函数本身。

建议

要防止DOM XSS,必须对所有不可信数据进行清理,即使这些数据仅用于客户端脚本。如果必须在页面上使用用户输入,请始终在文本上下文中使用,切勿将其用作HTML标签或任何其他潜在代码。如果可以,完全避免使用用户输入,尤其是当它影响DOM元素时。

复现步骤

下载CVE Word文档以查看包含截图的攻击路径。

下载工具