Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-65675 — Vulnérabilité de script intersite stocké (XSS) dans Classroomio LMS 0.1.13 permet à des attaquants authentifiés d'exécuter du code arbitraire via des images de profil SVG malveillantes. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde. | Kitploit
Outils/GitHubGitHub/rivek619/cve-2025-65675
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubrivek619/cve-2025-65675

CVE-2025-65675

Vulnérabilité de script intersite stocké (XSS) dans Classroomio LMS 0.1.13 permet à des attaquants authentifiés d'exécuter du code arbitraire via des images de profil SVG malveillantes. Découvert par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-65675

Vulnérabilité de Cross-Site Scripting stocké (XSS) dans Classroomio LMS 0.1.13 permettant à des attaquants authentifiés d'exécuter du code arbitraire via des images de profil SVG conçues. Découverte par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.

Produit affecté : ClassroomIO

  • Version affectée : 0.1.13
  • Découverte par : Rivek Raj Tamang (RivuDon), Sikkim, Inde

Détails de la vulnérabilité

Cross-Site Scripting stocké

Résumé

Une vulnérabilité de Cross-Site Scripting stocké (XSS) existe dans Classroomio LMS version 0.1.13, où l'application ne nettoie pas les téléchargements d'images de profil SVG. Un attaquant authentifié peut télécharger un fichier SVG malveillant contenant du JavaScript intégré, qui est ensuite stocké et exécuté à chaque fois que l'image de profil est visualisée. Étant donné que la charge utile est exécutée à partir d'un domaine de confiance, cette faille peut conduire à un détournement de session, une prise de contrôle de compte, des attaques de redirection, ou une exploitation ultérieure au sein de la plateforme.

Étapes pour reproduire

  1. Connectez-vous et allez dans les paramètres du profil

  2. Cliquez sur télécharger une image

  3. Sélectionnez le fichier SVG XSS et cliquez sur télécharger

  4. Attendez qu'il soit sauvegardé

image
  1. Faites un clic droit sur l'image de profil et ouvrez dans un nouvel onglet

  2. Constatez le XSS stocké qui s'affiche.

image

Remerciements

Cette vulnérabilité a été découverte et signalée de manière responsable par :

Rivek Raj Tamang (RivuDon) du Sikkim, Inde

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

Télécharger l’outil