Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-56379 — Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der Blog-Beitrag-Funktion von ERPNEXT v15.67.0 ermöglicht es Angreifern, beliebige Web-Skripte oder HTML über einen manipulierten Payload auszuführen, der in das Inhaltsfeld injiziert wird. | Kitploit
Tools/GitHubGitHub/moalali/cve-2025-56379
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubmoalali/cve-2025-56379

CVE-2025-56379

Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der Blog-Beitrag-Funktion von ERPNEXT v15.67.0 ermöglicht es Angreifern, beliebige Web-Skripte oder HTML über einen manipulierten Payload auszuführen, der in das Inhaltsfeld injiziert wird.

Repository anzeigen
vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-56379 — Gespeichertes Cross-Site-Scripting (XSS) in ERPNext 15.67.0 / Frappe 15.72.4

📌 Zusammenfassung Eine gespeicherte Cross‑Site‑Scripting (XSS)‑Schwachstelle existiert im Blog‑Modul von ERPNext (v15.67.0) / Frappe (v15.72.4). Ein authentifizierter Benutzer, der Blog‑Beiträge erstellen oder bearbeiten kann, kann präpariertes HTML/JavaScript in das Feld content injizieren. Dieses Payload wird gespeichert und im Browser jedes Benutzers ausgeführt, der die Blog‑Beitragsseite aufruft, was beliebige Skriptausführung, Informationsoffenlegung, Denial of Service und andere clientseitige Angriffe ermöglicht. Administratorrechte sind nicht zwingend erforderlich – jeder Benutzer mit der Berechtigung, Blog‑Beiträge zu erstellen/bearbeiten, kann die Schwachstelle ausnutzen.


🛠 Technische Details

  • Schwachstellentyp: Gespeichertes Cross‑Site Scripting (CWE‑79)

  • Betroffene Produkte: ERPNext / Frappe

  • Betroffene Versionen (gemeldet):

    • Frappe — 15.72.4
    • ERPNext — 15.67.0
  • Betroffene Komponente: ERPNext Blog‑Modul

  • Route: /app/blog-post/<blog_name>

  • Verwundbares Feld: content (Formular zum Erstellen/Bearbeiten von Blog‑Beiträgen)

  • Angriffsart: Remote (erfordert Authentifizierung und Berechtigungen zum Erstellen von Blog‑Beiträgen)

  • Schweregrad: Hoch (clientseitige Codeausführung, Datendiebstahl, mögliche Session‑Übernahme)

  • Geschätzter CVSS‑v3.1‑Score: 7.5 (Hoch) — Schätzung; die maßgebliche Zuweisungsstelle sollte die endgültige Bewertung berechnen

  • Status: Nicht behoben (Stand der Meldung)

  • Entdeckt von: Mohammed Aloli

  • Datum der Entdeckung: Nicht angegeben

  • CVE‑ID: CVE-2025-56379


🚀 Proof of Concept (PoC) — Gespeichertes XSS

Nur in autorisierten / Laborumgebungen testen. Führen Sie den Test NICHT gegen Systeme aus, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.

Schritte zur Reproduktion

  1. Melden Sie sich an der Ziel‑ERPNext‑Instanz als Benutzer mit der Berechtigung zum Erstellen/Bearbeiten von Blog‑Beiträgen an.

  2. Navigieren Sie zur Route zum Erstellen/Bearbeiten eines Blog‑Beitrags, z. B.:

    root@kitploit:~
    /app/blog-post/<blog_name>
    
    Bild
  3. Fügen Sie im Feld content das Payload ein und speichern Sie den Beitrag:

    root@kitploit:~
  4. Öffnen Sie die Blog‑Beitragsseite (/app/blog-post/<blog_name>) als anderer Benutzer (oder als derselbe Benutzer in einem frischen Browser). Das Payload wird im Browser des Betrachters ausgeführt (hier: alert("xss")).

Hinweise: Das PoC verwendet einen einfachen onerror‑Alert. Echte Angriffe könnten Cookies exfiltrieren, Aktionen im Namen des Opfers ausführen oder entfernte Skripte laden (abhängig von CSP‑ und Cookie‑Flags).


🧪 Ausnutzungsszenario

Ein Angreifer, der Blog‑Beiträge erstellen oder bearbeiten kann, speichert ein bösartiges Skript im Feld content. Jeder Benutzer – einschließlich Administratoren –, der die Blog‑Beitragsseite besucht, führt das Skript des Angreifers in seinem Browser‑Kontext aus. Zu den Konsequenzen gehören Session‑Diebstahl (wenn Cookies nicht HttpOnly sind), erzwungene Aktionen in der Sitzung des Opfers, Datenextraktion aus Seiten, auf die der Angreifer zugreifen kann, UI‑Redress‑Angriffe und potenzieller DoS clientseitiger Komponenten.


🔐 Empfohlene Gegenmaßnahmen

  1. Gespeichertes HTML bereinigen/escapen — Bereinigen Sie das content‑HTML bei der Eingabe und/oder escapen Sie es bei der Ausgabe mit einem sicheren HTML‑Sanitizer, der gefährliche Tags und Attribute entfernt (entfernen Sie on*‑Attribute, javascript:‑URIs, <script>, `` usw.). Bevorzugen Sie gut gepflegte Bibliotheken.
  2. HTML‑Whitelist (Allowlist) — Erlauben Sie nur eine minimale Menge sicherer Tags/Attribute, die für die Formatierung erforderlich sind (z. B. <p>, <b>, <i>, <ul>, <li>, <a href> mit strenger href‑Validierung). Untersagen Sie Inline‑Event‑Handler.
  3. Content Security Policy (CSP) — Setzen Sie eine strenge CSP ein, um die Auswirkungen von XSS zu verringern (Skriptquellen einschränken, 'unsafe-inline' vermeiden, bei Bedarf Nonce‑/Hash‑basierte Skriptfreigaben verwenden).
  4. Serverseitige Durchsetzung — Erzwingen Sie die Bereinigung serverseitig, bevor Inhalte gespeichert werden (verlassen Sie sich nicht ausschließlich auf clientseitige Prüfungen).

🔗 Referenzen

  • ERPNext GitHub: https://github.com/frappe/erpnext
  • Frappe Framework GitHub: https://github.com/frappe/frappe
  • OWASP XSS Prevention Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
  • NVD‑/CVE‑Datenbank — nach Veröffentlichung Eintrag zu CVE-2025-56379 prüfen

🙏 Danksagungen

Autor: Mohammed Aloli


📢 Haftungsausschluss

Dieser Bericht dient ausschließlich Verteidigungs‑, Abhilfe‑ und Sensibilisierungszwecken. Versuchen Sie nicht, diese Schwachstelle gegen Systeme auszunutzen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben. Wenn Sie ERPNext/Frappe betreiben, wenden Sie Fixes an, setzen Sie die Bereinigung durch und befolgen Sie die oben genannten Empfehlungen.

Tool herunterladen
  • HttpOnly‑ und SameSite‑Cookies — Stellen Sie sicher, dass Sitzungscookies HttpOnly sind, und setzen Sie geeignete SameSite‑Attribute, um Cookie‑Diebstahl und CSRF‑ähnliche Risiken zu reduzieren.
  • Least‑Privilege‑Prinzip für die Inhaltserstellung — Beschränken Sie, wer Blog‑Beiträge erstellen/bearbeiten kann, und prüfen Sie diese Berechtigungen.
  • Kontextbezogene Kodierung — Kodieren Sie benutzergelieferte Inhalte korrekt, wenn sie in HTML‑Attribute, JS‑Kontexte oder URLs eingefügt werden.
  • Unsichere Eingaben ablehnen — Erwägen Sie, gefährliche Attribute und Tags beim Speichern abzulehnen oder zu entfernen und blockierte Versuche zu protokollieren.
  • Testen und Überwachen — Fügen Sie Unit‑/Integrationstests hinzu, um das Bereinigungsverhalten zu verifizieren. Überwachen Sie Protokolle auf verdächtige Aktivitäten beim Erstellen/Bearbeiten von Beiträgen.
  • Patch‑Release — Entwickler sollten die Bereinigungspipeline in Frappe/ERPNext aktualisieren und ein Sicherheitsupdate veröffentlichen; Betreiber sollten Updates umgehend einspielen.