黑客、渗透测试和网络安全工具,武装您的安全武器库!
October CMS 3.4.16 存在跨站脚本(XSS)漏洞,攻击者可通过安装过程中精心构造的 payload 执行任意代码。
发现我们社区最常用的工具。
探索所有工具
浏览我们的工具集合
描述: October v.3.4.16 安装过程中的跨站脚本(XSS)漏洞允许本地攻击者通过注入到 dbhost 字段的特制载荷执行任意 Web 脚本。
攻击向量: dbhost 字段的输入清理存在漏洞,允许注入 JavaScript 代码。
在安装过程中,我们在 dbhost 字段中输入 XSS 载荷,当我们点击“下一步”时,将触发 XSS 弹窗。
'"><svg/onload=prompt('dbhost')>
在下图中,您可以看到在安装过程中执行载荷的嵌入代码。
https://octobercms.com/
https://owasp.org/Top10/es/A03_2021-Injection/