Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-67730 — Eine öffentliche Offenlegung von CVE-2025-67730 in Frape lms von Dharan Ragunathan | Kitploit
Tools/GitHubGitHub/dharan10/cve-2025-67730
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubdharan10/cve-2025-67730

CVE-2025-67730

Eine öffentliche Offenlegung von CVE-2025-67730 in Frape lms von Dharan Ragunathan

Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-67730 – Gespeicherte Cross-Site Scripting (XSS)

Übersicht

CVE-ID: CVE-2025-67730 Schwachstellentyp: Gespeicherte Cross-Site Scripting (XSS) Schweregrad: Mittel–Hoch (kontextabhängig)

Diese Schwachstelle ermöglichte es authentifizierten Benutzern, schädliches HTML und JavaScript in Beschreibungsfelder der Formulare für Job, Kurs und Batch einzuschleusen. Die injizierte Nutzlast wurde automatisch im Browser jedes Benutzers ausgeführt, der später den betroffenen Job, Kurs oder Batch ansah.


Betroffene Komponenten

  • Job-Beschreibungsfeld
  • Kurs-Beschreibungsfeld
  • Batch-Beschreibungsfeld

Auswirkungen

  • Ausführung beliebigen JavaScripts in den Browsern der Opfer
  • Session-Hijacking
  • Diebstahl von Anmeldedaten
  • Kontoübernahme (abhängig von der Berechtigungsstufe)
  • DOM-Manipulation und Phishing

Da die Nutzlast gespeichert ist, bleibt der Angriff bestehen und betrifft jeden Benutzer, der den kompromittierten Inhalt ansieht.


Angriffsszenario

  1. Der Angreifer meldet sich mit einem gültigen Benutzerkonto an.
  2. Der Angreifer erstellt oder bearbeitet einen Job, Kurs oder Batch.
  3. Schädliches JavaScript wird in das Beschreibungsfeld eingefügt.
  4. Die Nutzlast wird in der Datenbank gespeichert.
  5. Jeder Benutzer, der die betroffene Seite öffnet, löst die Nutzlast aus.

Proof of Concept (PoC)

root@kitploit:~
">

Schritte zur Reproduktion:

  1. Melden Sie sich als beliebiger authentifizierter Benutzer an.
  2. Navigieren Sie zur Seite zum Erstellen oder Bearbeiten von Job / Kurs / Batch.
  3. Fügen Sie die Nutzlast in das Beschreibungsfeld ein.
  4. Speichern Sie das Formular.
  5. Öffnen Sie den erstellten Job / Kurs / Batch.
  6. JavaScript wird im Browser ausgeführt.

Grundursache

  • Fehlende oder unzureichende serverseitige HTML-Bereinigung
  • Unsicheres Rendern von benutzereingegebenen Daten
  • Fehlende Ausgabekodierung in Vorlagen

Behebung / Minderung

Offizielles Patch

  • Behoben in Version: 2.42.0

Implementierte Sicherheitsverbesserungen

  • Ordnungsgemäße HTML-Bereinigung bei der Eingabe
  • Sichere Ausgabekodierung vor dem Rendern
  • Einschränkung ausführbarer Tags und Attribute

Empfohlene Best Practices

  • Benutzereingaben immer serverseitig bereinigen
  • Ausgabekodierung je nach Kontext anwenden (HTML, JS, URL)
  • Verwenden Sie einen vertrauenswürdigen HTML-Bereiniger (z. B. DOMPurify)
  • Implementieren Sie eine Content Security Policy (CSP)

Zeitplan

  • Gemeldet von: Dharan Raghunathan
  • Status: Behoben
  • Patch-Veröffentlichung: Version 2.42.0

Danksagung

Dieses Problem wurde verantwortungsvoll von Dharan Raghunathan gemeldet.


Referenzen

  • OWASP Gespeicherte XSS: https://owasp.org/www-community/attacks/xss/
  • CWE-79: Unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten
  • GitHub Advisory: https://github.com/frappe/lms/security/advisories/GHSA-jjc4-j3hw-33h2

Haftungsausschluss

Dieses Dokument dient ausschließlich zu Bildungs- und Abwehrzwecken.

Tool herunterladen