Sploitus

Exploit for CVE-2023-49974

kitploit · 2026-08-25

Exploit Code

MARKDOWN31 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GERALDOALCANTARA-CVE-2023-49974
# CVE-2023-49974

# Customer Support System 1.0 - Уязвимость межсайтового скриптинга (XSS) в поле/параметре "contact" на странице "customer_list"

**Описание** : Customer Support System 1.0 подвержен хранимому XSS. Уязвимость XSS существует в версии 1 Customer Support System. Злоумышленник может вставить JavaScript код через поле/параметр "contact" при редактировании/создании клиента. Код выполняется при посещении страницы "/customer_support/index.php?page=customer_list".

**Уязвимая версия продукта** : Customer Support System 1.0  
**Автор CVE** : Geraldo Alcântara  
**Дата** : 28/11/2023  
**Подтверждено** : 19/12/2023  
**CVE** : CVE-2023-49974  
**Протестировано на** : Windows

### Шаги для воспроизведения:

  1. Войдите в приложение.
  2. Перейдите на страницу "/customer_support/index.php?page=customer_list" для редактирования существующего клиента или "/customer_support/index.php?page=new_customer" для создания нового клиента.
  3. Создайте или отредактируйте клиента и вставьте вредоносную нагрузку в поле/параметр "contact".
  4. Нагрузка:



root@kitploit:~
    
    
    </dt></b><script>alert(document.domain)</script>
    

Обнаружил(и)/Авторы:  
Geraldo Alcântara