Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-41089 — Réflexion de script intersites (XSS) dans Xibo CMS v4.1.2 de Xibo Signage, en raison d'un manque de validation appropriée des entrées utilisateur. | Kitploit
Outils/GitHubGitHub/marinafabregat/cve-2025-41089
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebArticles et Recherche
GitHubmarinafabregat/cve-2025-41089

CVE-2025-41089

Réflexion de script intersites (XSS) dans Xibo CMS v4.1.2 de Xibo Signage, en raison d'un manque de validation appropriée des entrées utilisateur.

Voir le dépôt
410il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-41089 : XSS réfléchi dans Xibo CMS

J'ai découvert une vulnérabilité de Cross-Site Scripting (XSS) réfléchi dans Xibo CMS v4.1.2. Ce problème provient de l'incapacité de l'application à assainir correctement les entrées fournies par l'utilisateur dans le champ « Configuration Name » de certains widgets de l'éditeur de modèles.

Un attaquant peut créer un lien spécial ou déclencher une action qui injecte un script malveillant dans ce champ. Lorsqu'un utilisateur interagit avec la page concernée, le script est réfléchi depuis le serveur et exécuté dans le navigateur de la victime.


Preuve de concept (PoC)

Pour déclencher la vulnérabilité, un utilisateur authentifié doit suivre ces étapes :

  1. Accéder à la section Design > Templates et créer un nouveau modèle.
  2. Ajouter un widget contenant un champ « Configuration Name », comme le widget « Clock ».
  3. Dans le champ « Configuration Name » (situé dans le panneau de gauche), insérer une charge utile XSS malveillante (par exemple, <script>alert(1337)</script>).
  4. Lorsque le formulaire est soumis ou que la page se recharge avec ces données dans l'URL ou le corps de la requête POST, le serveur renvoie la charge utile au navigateur, ce qui provoque l'exécution du script.

Exploitation et impact

Contrairement au XSS stocké, une charge utile XSS réfléchie n'est pas stockée dans la base de données. L'image suivante montre le composant compromis :

Script_Location_2

Étant donné que la charge utile n'est pas stockée, elle n'affecte pas les autres utilisateurs qui visitent la page normalement. L'image suivante montre le résultat final :

Result

Références

  • INCIBE-CERT (espagnol) : Múltiples vulnerabilidades en Xibo CMS
  • INCIBE-CERT (anglais) : Multiple vulnerabilities in Xibo CMS

Avertissement

Ces informations sont fournies à des fins éducatives et de recherche uniquement. Je ne suis PAS responsable de toute utilisation abusive ou de tout dommage causé par ces informations.

Télécharger l’outil