Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-45960 | Kitploit
Outils/GitHubGitHub/pracharapol/cve-2025-45960
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubpracharapol/cve-2025-45960

CVE-2025-45960

Voir le dépôt
5il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-45960 - tawk.to Live chat - 1.6.1 - Vulnérabilité Cross-Site Scripting (XSS)

Confirmé sur la version 1.6.1 (les versions antérieures sont probablement concernées)

Description :

L'application web stocke et affiche les entrées fournies par l'utilisateur sans validation appropriée ni encodage. Cela permet à un code malveillant d'être stocké sur le serveur puis rendu dans le navigateur web de l'utilisateur sans désinfection appropriée. Par exemple, le testeur a pu stocker du JavaScript malveillant dans le chat en direct et celui-ci peut être exécuté sur le site web.

Impact :

Permet à un attaquant d'injecter du code malveillant dans le paramètre du système et de potentiellement nuire aux utilisateurs de l'application web si ceux-ci accèdent à la page web contenant le code malveillant stocké. Par exemple, vol d'informations sensibles, attaques de phishing, atteinte à la réputation de la marque.

Preuve de concept (PoC) :

Nos tests ont révélé que le champ de saisie du chat manque de validation d'entrée suffisante, permettant aux testeurs d'injecter des balises HTML contenant du code JavaScript. Lorsqu'un utilisateur clique sur une telle balise, le JavaScript intégré s'exécute dans le contexte du navigateur de l'utilisateur. Ce comportement confirme la présence d'une vulnérabilité de Cross-Site Scripting stocké.

root@kitploit:~
Payload: <img src="https://raw.githubusercontent.com/pracharapol/cve-2025-45960/HEAD/x" onclick='alert(document.domain)'>

image

image

Télécharger l’outil