Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-44998 — TinyFileManger XSS-Schwachstelle | Kitploit
Tools/GitHubGitHub/l8bl/cve-2025-44998
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubl8bl/cve-2025-44998

CVE-2025-44998

TinyFileManger XSS-Schwachstelle

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-44998

Zusammenfassung

Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der Komponente /tinyfilemanager.php von TinyFileManager v2.4.7 erlaubt es Angreifern, beliebiges JavaScript oder HTML auszuführen, indem sie eine manipulierte Payload in den Parameter js-theme-3 injizieren.

PoC

  • Um auf Schwachstellen zu prüfen, rufen Sie die Einstellungsseite auf (url: http://localhost/index.php?p=&settings=1). alt text

  • Ändern Sie beim Senden der Anfrage den Wert des Parameters js-theme-3 in den folgenden Payload: light“></nav><nav+a=” alt text

  • Das injizierte Skript wird daraufhin ausgeführt und kann auf der gesamten Seite laufen, einschließlich des Anmeldebildschirms. alt text

Auswirkungen

  • Das filemanager-Cookie, das als Sitzungs-ID verwendet wird, hat das httpOnly-Flag nicht gesetzt, wodurch es anfällig für das Hijacking von HTTP-Sitzungscookies ist. alt text

  • In Kombination mit der zuvor gemeldeten Session-Fixation-Schwachstelle(CVE-2022-40916) könnte ein Angreifer sich dadurch als beliebiger Benutzer anmelden, indem er bei jeder Anmeldung einen festen Wert für das filemanager-Cookie verwendet. alt text

Tool herunterladen