Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-55854-PoC — Proof-of-concept, das eine gespeicherte XSS-Schwachstelle im Profil-Bio-Feld von FreelanceHub demonstriert, mit Schritt-für-Schritt-Reproduktion und Auswirkungsanalyse. | Kitploit
Tools/GitHubGitHub/pushkarayengar/cve-2025-55854-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubpushkarayengar/cve-2025-55854-poc

CVE-2025-55854-PoC

Proof-of-concept, das eine gespeicherte XSS-Schwachstelle im Profil-Bio-Feld von FreelanceHub demonstriert, mit Schritt-für-Schritt-Reproduktion und Auswirkungsanalyse.

Repository anzeigen
vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55854 – Stored Cross-Site-Scripting-Schwachstelle (XSS)

Überblick über die Schwachstelle

CVE-ID: CVE-2025-55854
Schwachstellentyp: Stored Cross-Site-Scripting (XSS)
Schweregrad: Hoch
Betroffene Komponente: Benutzerprofil-Bio-Feld
Betroffene Anwendung: FreelanceHub (https://github.com/nooncarlett/FreelanceHub)

Beschreibung

In der Benutzerprofil-Funktionalität der Anwendung FreelanceHub wurde eine Stored Cross-Site-Scripting-Schwachstelle (XSS) entdeckt. Die Schwachstelle besteht aufgrund unzureichender Eingabebereinigung im Bio-Feld, wodurch Angreifer bösartigen JavaScript-Code injizieren können, der ausgeführt wird, wenn andere Benutzer die betroffene Profilseite aufrufen.

Diese Schwachstelle ermöglicht einem Angreifer Folgendes:

  • Ausführen von beliebigem JavaScript im Kontext der Browser anderer Benutzer
  • Stehlen von Sitzungstokens und Cookies
  • Ausführen von Aktionen im Namen authentifizierter Benutzer
  • Weiterleitung von Benutzern auf bösartige Websites
  • Verunstalten der Anwendungsoberfläche

Betroffene Versionen

  • FreelanceHub (alle Versionen vor dem Patch)
  • Getestet auf: lokaler Bereitstellung auf Port 8080

Technische Details

Grundursache

Die Anwendung bereinigt Benutzereingaben im Bio-Feld nicht ordnungsgemäß, bevor sie in der Datenbank gespeichert und auf der Profilseite gerendert werden. Das HTML wird direkt gerendert, ohne Sonderzeichen zu maskieren oder potenziell gefährliche Tags und Ereignishandler zu entfernen.

Angriffsvektor

  • Angriffsart: Stored XSS
  • Eingabevektor: Benutzerprofil-Bio-Feld
  • Ausführungskontext: Jeder Benutzer, der das Profil des Angreifers aufruft
  • Erforderliche Authentifizierung: Ja (der Angreifer benötigt ein gültiges Konto)

Proof of Concept

Voraussetzungen

  • Laufende Instanz der FreelanceHub-Anwendung
  • Webbrowser (Chrome, Firefox, Edge usw.)
  • Zugriff zur Erstellung eines Benutzerkontos

Schritt-für-Schritt-Reproduktion

Schritt 1: Neues Konto erstellen

  1. Navigieren Sie zu http://localhost:8080/auth
  2. Registrieren Sie sich mit gültigen Anmeldedaten für ein neues Benutzerkonto
  3. Schließen Sie den Registrierungsprozess ab und melden Sie sich an

Signup Page

Schritt 2: Zur Profilseite navigieren

  1. Navigieren Sie nach erfolgreicher Anmeldung zu http://localhost:8080/profile
  2. Suchen Sie das Bio-Feld im Profilbearbeitungsformular

Schritt 3: XSS-Payload injizieren

  1. Geben Sie im Bio-Feld den folgenden Payload ein:
    root@kitploit:~

Schritt 4: Formular absenden

  1. Klicken Sie auf die Schaltfläche Speichern oder Profil aktualisieren
  2. Warten Sie auf die Bestätigung, dass das Profil aktualisiert wurde

Schritt 5: XSS auslösen

  1. Besuchen oder laden Sie die Profilseite neu: http://localhost:8080/profile
  2. Das JavaScript-Alert-Fenster wird automatisch ausgeführt
  3. Ergebnis: Der JavaScript-Code wird erfolgreich ausgeführt, was die Stored-XSS-Schwachstelle bestätigt

Erwartetes Verhalten

Die Anwendung sollte die Eingabe bereinigen und entweder:

  • Alle HTML-Tags aus dem Bio-Feld entfernen
  • Sonderzeichen maskieren (<, >, ", ' usw.)
  • Content-Security-Policy-Header (CSP) implementieren

Tatsächliches Verhalten

Der bösartige HTML/JavaScript-Payload wird in der Datenbank gespeichert und beim Rendern der Profilseite ohne jegliche Bereinigung oder Maskierung ausgeführt.

Auswirkungsbewertung

Schweregrad: HOCH

CVSS-v3.1-Score: 8.1 (Hoch)
Vektor-String: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Auswirkungen in der Praxis

  1. Session-Hijacking: Angreifer können Sitzungstokens stehlen und Benutzer imitieren
  2. Diebstahl von Anmeldedaten: Bösartige Skripte können gefälschte Anmeldeformulare erstellen, um Anmeldedaten zu erfassen
  3. Datencxfiltration: Sensible Benutzerdaten können an vom Angreifer kontrollierte Server gesendet werden
  4. Malware-Verbreitung: Benutzer können auf bösartige Websites weitergeleitet werden
  5. Phishing-Angriffe: Die vertrauenswürdige Domain kann zum Hosten überzeugender Phishing-Inhalte verwendet werden
  6. Kontoübernahme: In Kombination mit anderen Schwachstellen kann dies zur vollständigen Kompromittierung des Kontos führen
Tool herunterladen