Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-41089 — Reflektiertes Cross-Site-Scripting (XSS) in Xibo CMS v4.1.2 von Xibo Signage, verursacht durch eine fehlende ordnungsgemäße Validierung der Benutzereingaben. | Kitploit
Tools/GitHubGitHub/marinafabregat/cve-2025-41089
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPapers & Forschung
GitHubmarinafabregat/cve-2025-41089

CVE-2025-41089

Reflektiertes Cross-Site-Scripting (XSS) in Xibo CMS v4.1.2 von Xibo Signage, verursacht durch eine fehlende ordnungsgemäße Validierung der Benutzereingaben.

Repository anzeigen
418vor 0 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-41089: Reflektiertes XSS in Xibo CMS

Ich habe eine Reflektierte Cross-Site-Scripting (XSS)-Schwachstelle in Xibo CMS v4.1.2 entdeckt. Dieses Problem resultiert aus der fehlenden ordnungsgemäßen Bereinigung von benutzergelieferten Eingaben im Feld 'Configuration Name' bestimmter Widgets innerhalb des Template-Editors.

Ein Angreifer kann einen speziellen Link erstellen oder eine Aktion auslösen, die ein bösartiges Skript in dieses Feld injiziert. Wenn ein Benutzer mit der betroffenen Seite interagiert, wird das Skript vom Server reflektiert und im Browser des Opfers ausgeführt.


Proof of Concept (PoC)

Um die Schwachstelle auszulösen, muss ein authentifizierter Benutzer die folgenden Schritte ausführen:

  1. Navigieren Sie zum Bereich Design > Templates und erstellen Sie ein neues Template.
  2. Fügen Sie ein Widget hinzu, das ein 'Configuration Name'-Feld enthält, wie z. B. das 'Clock'-Widget.
  3. Fügen Sie im Feld 'Configuration Name' (im linken Panel) eine bösartige XSS-Payload ein (z. B. <script>alert(1337)</script>).
  4. Wenn das Formular abgeschickt oder die Seite mit diesen Daten in der URL oder im POST-Body neu geladen wird, reflektiert der Server die Payload zurück an den Browser, wodurch das Skript ausgeführt wird.

Ausnutzung und Auswirkungen

Im Gegensatz zu Stored XSS wird eine Reflektierte XSS-Payload nicht in der Datenbank gespeichert. Das folgende Bild zeigt die kompromittierte Komponente:

Script_Location_2

Da die Payload nicht gespeichert wird, betrifft sie keine anderen Benutzer, die die Seite normal besuchen. Das folgende Bild zeigt das Endergebnis:

Result

Referenzen

  • INCIBE-CERT (Spanisch): Múltiples vulnerabilidades en Xibo CMS
  • INCIBE-CERT (Englisch): Multiple vulnerabilities in Xibo CMS

Haftungsausschluss

Diese Informationen dienen ausschließlich Bildungs- und Forschungszwecken. Ich bin NICHT verantwortlich für jeglichen Missbrauch oder Schaden, der durch diese Informationen verursacht wird.

Tool herunterladen