Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-66024 — Preuve de concept pour CVE-2025-66024 : XSS stocké dans l'application Blog de XWiki via un titre de publication non échappé dans la balise title HTML. Inclut les étapes de reproduction, les versions concernées et les détails du correctif. | Kitploit
Outils/GitHubGitHub/lukasz-rybak/cve-2025-66024
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHublukasz-rybak/cve-2025-66024

CVE-2025-66024

Preuve de concept pour CVE-2025-66024 : XSS stocké dans l'application Blog de XWiki via un titre de publication non échappé dans la balise title HTML. Inclut les étapes de reproduction, les versions concernées et les détails du correctif.

Voir le dépôt
4il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-66024 : La page d'accueil de l'application Blog XWiki vulnérable à une XSS stockée via le titre de l'article

Vue d'ensemble

ChampDétails
Identifiant CVECVE-2025-66024
SévéritéÉLEVÉE
Avis de sécuritéVoir l'avis
Découvert parLukasz Rybak

Produits concernés

  • org.xwiki.contrib.blog:application-blog-ui (versions : < 9.15.7)

Classification CWE

  • CWE-79 : Neutralisation inappropriée des entrées lors de la génération de pages Web (« Cross-site Scripting »)

Détails

Impact

L'application Blog est vulnérable à une XSS stockée (Cross-Site Scripting) via le titre de l'article de blog. La vulnérabilité survient car le titre de l'article est injecté directement dans la balise HTML sans échappement approprié.

Un attaquant disposant des autorisations nécessaires pour créer ou modifier des articles de blog peut injecter du code JavaScript malveillant dans le champ de titre. Ce script s'exécutera dans le navigateur de tout utilisateur (y compris les administrateurs) qui consulte l'article de blog. Cela peut conduire à un détournement de session ou à une élévation de privilèges.

Pour reproduire :

  • Connectez-vous en tant qu'utilisateur disposant des droits de création d'articles de blog.
  • Créez un nouvel article de blog.
  • Dans le champ Titre, insérez la charge utile suivante conçue pour sortir de la balise title : </title><script>alert('XSS in title blog')</script>
  • Enregistrez (publiez) l'article.
  • Consultez l'article sur la page d'accueil du blog

Correctifs

La vulnérabilité a été corrigée dans la version 9.15.7 de l'application blog en ajoutant l'échappement manquant.

Contournements

Nous n'avons connaissance d'aucun contournement.

Références

  • https://jira.xwiki.org/browse/BLOG-245
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba

Attribution

Łukasz Rybak a signalé cette vulnérabilité.

Références

  • https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba
  • https://jira.xwiki.org/browse/BLOG-245
  • https://nvd.nist.gov/vuln/detail/CVE-2025-66024
  • https://github.com/advisories/GHSA-h2xq-h7f9-vh6c

Avertissement

Cette CVE a été divulguée de manière responsable conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici le sont uniquement à des fins éducatives et défensives.

Télécharger l’outil