Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-28074 — Documentation de CVE-2025-28074 : une vulnérabilité de type Cross-Site Scripting (XSS) réfléchie dans phpList 3.6.3 due à un assainissement incorrect des entrées dans lt.php, permettant l'exécution de code à distance et la divulgation d'informations. | Kitploit
Outils/GitHubGitHub/mlniumm/cve-2025-28074
Analyse des VulnérabilitésExploitation d'Applications WebCollecte d'InformationsSécurité WebApprentissage et Éducation
GitHubmlniumm/cve-2025-28074

CVE-2025-28074

Documentation de CVE-2025-28074 : une vulnérabilité de type Cross-Site Scripting (XSS) réfléchie dans phpList 3.6.3 due à un assainissement incorrect des entrées dans lt.php, permettant l'exécution de code à distance et la divulgation d'informations.

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-28074

[Description suggérée] phpList antérieur à la version 3.6.3 est vulnérable au Cross-Site Scripting (XSS) en raison d'une mauvaise sanitisation des entrées dans lt.php. La vulnérabilité est exploitable lorsque l'application référence dynamiquement des chemins internes et traite des entrées non fiables sans les échapper, permettant à un attaquant d'injecter du JavaScript malveillant.


[Informations complémentaires] Cette vulnérabilité n'est exploitable que si l'application référence dynamiquement des chemins internes. Si un attaquant peut influencer le paramètre de chemin ou un mécanisme de référence similaire, il peut injecter des entrées malveillantes, conduisant à un XSS reflété. Le problème provient de l'absence de sanitisation appropriée des entrées dans lt.php, qui n'échappe pas les paramètres fournis par l'utilisateur avant de les afficher dans la réponse. Une validation correcte des entrées et un codage approprié des sorties sont nécessaires pour atténuer ce problème.


[Type de vulnérabilité] Cross Site Scripting (XSS)


[Vendeur du produit] phpList


[Base de code du produit affecté] phpList - 3.6.3 (et versions antérieures éventuellement)


[Composant affecté] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[Type d'attaque] À distance


[Impact exécution de code] true


[Impact divulgation d'informations] true


[Autre impact CVE] Ingénierie sociale : Cette vulnérabilité permet à un attaquant d'exécuter du JavaScript arbitraire dans le navigateur d'une victime via une attaque Cross-Site Scripting (XSS) indirecte. L'attaque nécessite une application qui référence des chemins PHP internes, permettant à un attaquant d'injecter des charges utiles JavaScript via des paramètres mal sanitizés. Cela peut entraîner un vol d'identifiants, un détournement de session ou une redirection malveillante.


[Vecteurs d'attaque] Un attaquant peut créer une charge utile spécialement conçue pour forcer le système à référencer lt.php via un mécanisme de référence de chemin interne. Le script vulnérable reflète les entrées contrôlées par l'utilisateur sans codage ni échappement approprié, conduisant à une vulnérabilité Cross-Site Scripting (XSS). Cela permet à l'attaquant d'injecter du JavaScript arbitraire, compromettant potentiellement les sessions utilisateur ou exécutant des actions malveillantes dans le navigateur de la victime.


[Référence] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[Découvreur] Pattharadech Soponrat

Télécharger l’outil