Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-28074 — Dokumentation von CVE-2025-28074: eine reflektierte Cross-Site Scripting (XSS)-Sicherheitslücke in phpList 3.6.3 aufgrund unsachgemäßer Eingabebereinigung in lt.php, die Remote-Code-Ausführung und Offenlegung von Informationen ermöglicht. | Kitploit
Tools/GitHubGitHub/mlniumm/cve-2025-28074
SchwachstellenanalyseWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitLernen & Bildung
GitHubmlniumm/cve-2025-28074

CVE-2025-28074

Dokumentation von CVE-2025-28074: eine reflektierte Cross-Site Scripting (XSS)-Sicherheitslücke in phpList 3.6.3 aufgrund unsachgemäßer Eingabebereinigung in lt.php, die Remote-Code-Ausführung und Offenlegung von Informationen ermöglicht.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-28074

[Vorgeschlagene Beschreibung] phpList vor Version 3.6.3 ist anfällig für Cross-Site Scripting (XSS) aufgrund unzureichender Eingabebereinigung in lt.php. Die Sicherheitslücke ist ausnutzbar, wenn die Anwendung dynamisch auf interne Pfade verweist und nicht vertrauenswürdige Eingaben ohne Escape-Verarbeitung verarbeitet, was einem Angreifer ermöglicht, schädliches JavaScript einzuschleusen.


[Zusätzliche Informationen] Diese Sicherheitslücke ist nur ausnutzbar, wenn die Anwendung dynamisch auf interne Pfade verweist. Wenn ein Angreifer den Pfadparameter oder einen ähnlichen Referenzmechanismus beeinflussen kann, kann er schädliche Eingaben einschleusen, was zu reflektiertem XSS führt. Das Problem entsteht durch das Fehlen einer ordnungsgemäßen Eingabebereinigung in lt.php, das die vom Benutzer bereitgestellten Parameter vor der Darstellung in der Antwort nicht escaped. Eine ordnungsgemäße Eingabevalidierung und Ausgabecodierung sind erforderlich, um dieses Problem zu entschärfen.


[Sicherheitslückentyp] Cross Site Scripting (XSS)


[Anbieter des Produkts] phpList


[Basis des betroffenen Produktcodes] phpList - 3.6.3 (und möglicherweise frühere Versionen)


[Betroffene Komponente] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[Angriffsart] Remote


[Auswirkungen Codeausführung] true


[Auswirkungen Offenlegung von Informationen] true


[CVE Auswirkungen Sonstiges] Social Engineering: Diese Sicherheitslücke ermöglicht es einem Angreifer, beliebiges JavaScript im Browser eines Opfers über einen indirekten Cross-Site-Scripting (XSS)-Angriff auszuführen. Der Angriff erfordert eine Anwendung, die auf interne PHP-Pfade verweist, wodurch ein Angreifer JavaScript-Payloads über nicht ordnungsgemäß bereinigte Parameter einschleusen kann. Dies kann zu Diebstahl von Anmeldedaten, Session-Hijacking oder bösartiger Weiterleitung führen.


[Angriffsvektoren] Ein Angreifer kann ein speziell präpariertes Payload erstellen, um das System zu zwingen, über einen internen Pfadreferenzmechanismus auf lt.php zu verweisen. Das anfällige Skript gibt benutzergesteuerte Eingaben ohne ordnungsgemäße Kodierung oder Escape-Verarbeitung zurück, was zu einer Cross-Site-Scripting (XSS)-Sicherheitslücke führt. Dies ermöglicht es dem Angreifer, beliebiges JavaScript einzuschleusen und möglicherweise Benutzersitzungen zu gefährden oder böswillige Aktionen im Browser des Opfers auszuführen.


[Referenz] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[Entdecker] Pattharadech Soponrat

Tool herunterladen