Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-60503 — Vulnérabilité XSS sur ultimatefosters | Kitploit
Outils/GitHubGitHub/h4zaz/cve-2025-60503
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubh4zaz/cve-2025-60503

CVE-2025-60503

Vulnérabilité XSS sur ultimatefosters

Voir le dépôt
5il y a 4 moisPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-60503 — Cross-Site Scripting (XSS) stocké dans UltimatePOS (UltimateFosters) v4.8

Date de publication: 2025-10-30
ID CVE: CVE-2025-60503 (RESERVED)
Chercheur: Vivien Lebas
Fournisseur: UltimateFosters
Produit: UltimatePOS
Version affectée: 4.8
Type de vulnérabilité: Cross-Site Scripting (XSS) stocké
Sévérité: Élevée


Aperçu

Une vulnérabilité XSS stocké existe dans le panneau d'administration UltimatePOS (v4.8).
Le champ Reference No. du module Purchases accepte des entrées utilisateur non nettoyées, qui sont ensuite rendues sans échappement approprié dans la page Reports → Activity Log.

Cela permet à un attaquant ayant un accès administrateur d'exécuter du JavaScript arbitraire dans le contexte de la session navigateur d'un autre administrateur.


Composants affectés

Purchases → List Purchases → + Add Reports → Activity Log


Détails techniques

Lors de l'ajout d'un nouvel achat, la valeur du champ Reference No. est stockée directement, puis reflétée dans la vue du journal d'activité.
Comme la sortie n'est pas échappée, tout HTML/JavaScript intégré s'exécute lorsque le journal est consulté.


Preuve de concept (PoC)

⚠️ À des fins de test uniquement – n'utilisez pas ce PoC sur des systèmes de production.

  1. Connectez-vous en tant qu'administrateur
  2. Naviguez vers :

Purchases → List Purchases → + Add

  1. Dans le champ Reference No., insérez :

<script>alert('XSS')</script>

Remplissez tous les champs obligatoires, puis cliquez sur Enregistrer Naviguez vers : Reports → Activity Log La boîte d'alerte apparaît — JavaScript exécuté avec succès (XSS stocké confirmé)

Impact

| Impact | Description | | Exécution de code | JS arbitraire s'exécute dans le contexte du navigateur admin | | Détournement de session | L'attaquant peut voler les jetons de session | | Vol de données | Exfiltration possible de données sensibles admin | | Hameçonnage | Superpositions UI factices ou attaques de redirection possibles |

Atténuation & Recommandations

Pour le fournisseur :

  • Nettoyez et validez toutes les entrées utilisateur (surtout Reference No.)
  • Encodez la sortie avant d'afficher les valeurs dynamiques en HTML
  • Appliquez les en-têtes Content Security Policy (CSP)
  • Sécurisez les cookies (HttpOnly, SameSite=strict)

Pour les utilisateurs :

  • Limitez l'accès administrateur aux utilisateurs de confiance
  • Évitez les comptes administrateur partagés
  • Surveillez les journaux d'activité pour les charges utiles suspectes
  • Appliquez les correctifs immédiatement dès que le fournisseur les publie

Crédits

  • Chercheur : Vivien Lebas
  • ID CVE : CVE-2025-60503
  • Produit : UltimatePOS par UltimateFosters

Références

  • Fournisseur : https://ultimatefosters.com
  • Fiche produit : UltimatePOS (CodeCanyon #21216332)
  • Entrée CVE (en attente) : CVE-2025-60503 — RESERVED

Note : Cette vulnérabilité diffère de CVE-2025-40980, qui affecte un composant différent du même produit.

Télécharger l’outil