Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-10289-XSS — Proof-of-Concept für eine gespeicherte XSS-Schwachstelle im Hotel and Tourism Reservation System 1.0, das die nicht authentifizierte Injektion und die Übernahme von Admin-Sitzungen demonstriert. | Kitploit
Tools/GitHubGitHub/xmyronn/cve-2026-10289-xss
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubxmyronn/cve-2026-10289-xss

CVE-2026-10289-XSS

Proof-of-Concept für eine gespeicherte XSS-Schwachstelle im Hotel and Tourism Reservation System 1.0, das die nicht authentifizierte Injektion und die Übernahme von Admin-Sitzungen demonstriert.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Hotel- und Tourismus-Reservierungssystem – Stored Cross-Site Scripting (XSS)

Schwachstellendetails

FeldDetails
TitelHotel- und Tourismus-Reservierungssystem – Stored Cross-Site Scripting (XSS)
CVE-IDZuweisung ausstehend
Anbietercode-projects.org
Anbieter-URLhttps://code-projects.org/hotel-and-tourism-reservation-in-php-with-source-code/
ProduktHotel- und Tourismus-Reservierungssystem
Version1.0
SchwachstellentypStored Cross-Site Scripting
CWECWE-79
CVSS-Score8.3 (Hoch)
CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:L
Betroffener Endpunkt (Injection)/ht/tour.php
Betroffener Endpunkt (Trigger)/ht/admin/tour_reserves.php
Authentifizierung erforderlichNein (Injection) / Ja (Trigger)
Remote ausnutzbarJa
ForscherSyed Imad Uddin Alvi

Beschreibung

Im Hotel- und Tourismus-Reservierungssystem 1.0 besteht eine Stored-Cross-Site-Scripting-Schwachstelle (XSS) in der Tourbuchungsfunktion. Ein nicht authentifizierter Angreifer kann beliebiges JavaScript in die Buchungsformularfelder unter /ht/tour.php injizieren. Die bösartige Nutzlast wird ohne Bereinigung in der Datenbank gespeichert. Wenn ein Administrator die Tourreservierungs-Verwaltungsseite unter /ht/admin/tour_reserves.php aufruft, wird die gespeicherte Nutzlast im Browser-Kontext des Administrators ausgeführt – was Session-Hijacking, Diebstahl von Anmeldedaten oder die vollständige Übernahme des Admin-Kontos ermöglicht.


Betroffene Komponente

Datei: tour.php (Injektionspunkt) Datei: admin/tour_reserves.php (Ausführungspunkt) Parameter: name , email , people , number / Kontaktfelder (POST) Speicherung: hotel_db – Tourreservierungstabelle


Schritte zur Reproduktion

Einrichtung: Installieren Sie das Hotel- und Tourismus-Reservierungssystem 1.0 auf XAMPP und greifen Sie unter http://<target>/ht/ darauf zu.

Schritt 1 – Navigieren Sie als nicht authentifizierter Benutzer zur Tourbuchungsseite:

root@kitploit:~
http://<target>/ht/tour.php?tour=4

Schritt 2 – Geben Sie die XSS-Nutzlast in das Namensfeld oder in ein beliebiges anderes Feld ein (alle Felder sind anfällig für XSS) und klicken Sie dann auf Jetzt buchen:

root@kitploit:~
<script>alert(1)</script>

Ergebnis: „Reservierung erfolgreich erstellt!" – Die Nutzlast wird nun in der Datenbank gespeichert.

Screenshot 2026-05-11 235058

Schritt 3 – Melden Sie sich als Administrator an und navigieren Sie zum Tourreservierungs-Panel:

root@kitploit:~
http://<target>/ht/admin/tour_reserves.php

Ergebnis: Die gespeicherte XSS-Nutzlast wird sofort im Browser-Kontext des Administrators ausgeführt.

Screenshot 2026-05-11 235117

Auswirkungen

Ein nicht authentifizierter Angreifer kann:

  • Beliebiges JavaScript im Admin-Browser ausführen
  • Admin-Sitzungscookies stehlen → vollständige Kontenübernahme
  • Den Administrator auf vom Angreifer kontrollierte Phishing-Seiten umleiten
  • Gefälschte Anmeldeformulare einfügen, um Anmeldedaten zu sammeln
  • Jede Admin-Aktion im Namen des Opfers ausführen

Grundursache

Das Buchungsformular unter tour.php speichert Benutzereingaben direkt ohne Bereinigung in der Datenbank. Das Admin-Panel unter tour_reserves.php gibt den gespeicherten Wert ohne Ausgabekodierung roh in die HTML-Antwort aus, sodass injizierte Skripte ausgeführt werden können.


Empfohlener Fix

root@kitploit:~
// Bei der Ausgabe – immer vor dem Rendern kodieren
echo htmlspecialchars($reservation['name'], ENT_QUOTES, 'UTF-8');

Referenzen

  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • OWASP: Cross-Site Scripting (XSS)
  • Hotel- und Tourismus-Reservierungssystem – code-projects.org

Entdeckt von

** Imad Alvi** – Unabhängiger Sicherheitsforscher GitHub: Xmyronn

Tool herunterladen