Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-34070 — 针对CVE-2024-34070(Froxlor中的存储型XSS漏洞)的概念验证漏洞利用。检测易受攻击的实例,提取版本,并注入payload以创建管理员账户。 | Kitploit
工具/GitHubGitHub/okymi-x/cve-2024-34070
漏洞分析漏洞利用Web应用程序漏洞利用CTF渗透测试学习与教育
GitHubokymi-x/cve-2024-34070

CVE-2024-34070

针对CVE-2024-34070(Froxlor中的存储型XSS漏洞)的概念验证漏洞利用。检测易受攻击的实例,提取版本,并注入payload以创建管理员账户。

查看仓库
13个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-34070 Froxlor PoC

CVE-2024-34070 的概念验证 Python 程序,针对 Froxlor 2.1.9 之前版本中通过写入系统日志的失败登录尝试导致的存储型 XSS 漏洞。

警告

本项目仅用于授权的安全测试、CTF 实验室和教育目的。请勿对你不拥有或未获得明确许可的系统运行此程序。漏洞利用模式可以在目标 Froxlor 实例上创建一个管理员账户。

功能

  • 检测 Froxlor 实例。
  • 当提供有效凭据时,从经过身份验证的管理员会话中提取 Froxlor 版本。
  • 报告检测到的版本是否存在漏洞(< 2.1.9)。
  • 注入存储型 XSS 载荷,创建新的管理员。
  • 验证创建的管理员账户是否可以登录。

用法

未认证检测:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check

认证检测,用于检索精确的 Froxlor 版本:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --check --login admin --password 'password'

漏洞利用模式,创建新管理员:

root@kitploit:~
python3 main.py --url http://240.0.0.1:8080 --exploit \
  --new-admin abcd \
  --new-password 'Abcd@@1234' \
  --new-email [email protected]

如果管理员或自动化机器人读取 Froxlor 系统日志,验证步骤最终应重定向到 admin_index.php。

备注

  • 该脚本仅使用 Python 标准库。
  • 如果没有经过身份验证的管理员会话,则可能不知道确切的版本。在这种情况下,--check 可以确认是 Froxlor,但不能严格确定是否存在漏洞。
  • 该载荷使用相对 URL(/admin_admins.php),因此它针对目标实例而不是硬编码的域名。
下载工具