Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-28598 — 持久性 XSS 位于 'last_known_version' 字段(我的设置) | Kitploit
工具/GitHubGitHub/patrickdeanramos/cve-2022-28598
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubpatrickdeanramos/cve-2022-28598

CVE-2022-28598

持久性 XSS 位于 'last_known_version' 字段(我的设置)

查看仓库
33年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

#ERPNext - 12.29.0

在 ERPNext 12.29.0 的“我的设置”(My Setting)页面中,“last_known_version”字段存在存储型跨站脚本(XSS)漏洞。远程攻击者可通过构造站点名称,并向 '/desk#Form/User/(Authenticated User)' 发送经过身份验证的 POST HTTP 请求,从而注入任意 Web 脚本或 HTML,并将脚本注入“last_known_version”字段中,之后我们可通过点击“pdf”视图表单查看该脚本。

此漏洞特指“我的设置”(My Settings)下的“last_known_version”字段,我们需要先保存我的设置。 alt text

我们将在“last_known_version”字段中注入恶意脚本。 alt text

要查看我们注入的脚本,我们需要点击查看 pdf 页面,如下所示,我们已经成功注入脚本。 alt text

作者:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla

下载工具