Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-64027 — Cross-Site Scripting reflété dans le flux d'importation CSV de Snipe-IT | Kitploit
Outils/GitHubGitHub/cybercrewinc/cve-2025-64027
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubcybercrewinc/cve-2025-64027

CVE-2025-64027

Cross-Site Scripting reflété dans le flux d'importation CSV de Snipe-IT

Voir le dépôt
2il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Informations sur le produit

Snipe-IT est un système de gestion d'actifs informatique gratuit et open-source (FOSS) construit sur Laravel. Il offre le suivi des actifs matériels, la gestion des licences logicielles, les accessoires et les fonctionnalités d'inventaire des consommables pour les équipes d'exploitation informatique. Il est activement maintenu et mis à jour fréquemment.

Résumé

Une vulnérabilité de script intersite reflété (XSS) existe dans Snipe-IT v8.3.4 (build 202118) dans le flux de travail d'importation CSV. Lorsqu'un fichier CSV invalide est téléchargé, l'application renvoie une valeur progress_message qui est rendue en HTML brut dans l'interface d'administration. Un attaquant peut intercepter et modifier la requête POST /livewire/update et injecter du JavaScript arbitraire dans le paramètre progress_message.

Étant donné que le serveur ne nettoie ni ne valide ce champ avant de le renvoyer au client, la charge utile injectée s'exécute dans le navigateur de tout administrateur authentifié consultant la page d'importation, conduisant à l'exécution de JavaScript arbitraire dans un contexte privilégié.

Produit concerné

  • Produit : snipe-it - v8.3.4
  • Fournisseur : Grokability
  • Dépôt : https://github.com/grokability/snipe-it
  • Composant concerné

    • Interface utilisateur d'importation CSV (/import)
    • Composant frontal Livewire
    • Charge utile de la requête POST /livewire/update
    • Variable progress_message

    Score de base CVSS v3.1

    AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L Pasted image 20251117030626

    Vecteur d'attaque

    Un attaquant doit amener l'administrateur à télécharger un fichier CSV invalide (ou simuler le flux de travail). Pendant le processus, le client envoie une mise à jour Livewire contenant le champ progress_message. En interceptant cette requête via un proxy (Burp Suite, MitM, etc.), l'attaquant peut modifier le corps de la requête et injecter du JavaScript dans le progress_message.

    Le serveur accepte l'entrée modifiée sans nettoyage et reflète la valeur corrompue directement dans le HTML rendu. Lorsque l'administrateur charge ou rafraîchit l'écran d'état d'importation, la charge utile injectée s'exécute.

    root@kitploit:~

    Impact

    • Exécution de JS arbitraire avec privilèges d'administrateur
    • Installation de charges utiles malveillantes basées sur le navigateur
    • Altération des actifs, utilisateurs ou paramètres de Snipe-IT

    Étapes pour reproduire (PoC)

    1. Connectez-vous à Snipe-IT en tant qu'administrateur.
    2. Accédez à Administration → Importation.
    3. Téléchargez un fichier CSV intentionnellement invalide.
    Pasted image 20251117024547
    1. Interceptez la requête POST vers :
    root@kitploit:~
    /livewire/update
    
    Pasted image 20251117024846
    1. Modifiez la valeur de progress_message :
    root@kitploit:~
    {"progress_message":""}
    
    1. Laissez la requête se poursuivre.
    2. Lorsque l'administrateur revient à la vue d'état d'importation, le JavaScript s'exécute. Pasted image 20251117025423
    Pasted image 20251117025459

    Références

    https://nvd.nist.gov/vuln/detail/CVE-2025-24576

    Découvreur

    株式会社CyberCrew / サイバークル

    ✉️ お問い合わせ先 ご質問・ご相談などございましたら、お気軽にご連絡ください。

    🏢 株式会社CyberCrew G1@4x 📞 Tel: 03-6853-5823 📧 Mail:[email protected]

    📄 会社概要 項目 内容 会社名 株式会社CyberCrew 所在地 東京都千代田区外神田1-18-13 秋葉原ダイビル6階 🔐 主なサービス 🛡️ セキュリティ診断・リスク評価 組織の脆弱性を多角的に分析し、最適な改善策を提案します。

    💻 ペネトレーションテスト 標的型・シナリオ型・LLMペンテスト まで対応。

    🌒 ダークウェブモニタリング 機密情報の流出を早期に検知し、迅速に対応。

    🎯 REDチーム演習・ソーシャルエンジニアリング 実践的な攻撃シナリオに基づく防御力評価を実施。

    🧠 セキュアシステム設計・コンサルティング 開発初期段階からセキュリティを考慮した設計を支援します。

    🌐 公式サイト:https://www.cybercrew.co.jp 🕒 CyberCrew — Votre partenaire de sécurité de confiance.

    Télécharger l’outil