Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-65676 — Vulnérabilité de type Cross-site scripting (XSS) stocké dans Classroomio LMS 0.1.13 permettant à des attaquants authentifiés d'exécuter du code arbitraire via des images de couverture SVG malveillantes. Découverte par - Rivek Raj Tamang (RivuDon), Sikkim, Inde. | Kitploit
Outils/GitHubGitHub/rivek619/cve-2025-65676
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubrivek619/cve-2025-65676

CVE-2025-65676

Vulnérabilité de type Cross-site scripting (XSS) stocké dans Classroomio LMS 0.1.13 permettant à des attaquants authentifiés d'exécuter du code arbitraire via des images de couverture SVG malveillantes. Découverte par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-65676

Vulnérabilité de Cross Site Scripting (XSS) stocké dans Classroomio LMS 0.1.13 permettant à des attaquants authentifiés d'exécuter du code arbitraire via des images de couverture SVG spécialement conçues. Découverte par - Rivek Raj Tamang (RivuDon), Sikkim, Inde.

Produit affecté : ClassroomIO

  • Version affectée : 0.1.13
  • Découverte par : Rivek Raj Tamang (RivuDon), Sikkim, Inde

Détails de la vulnérabilité

Cross Site Scripting stocké

Résumé

Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans Classroomio LMS version 0.1.13, où l'application ne parvient pas à nettoyer les téléchargements d'images de couverture de cours. Un attaquant authentifié peut télécharger un fichier SVG malveillant contenant du JavaScript embarqué, qui est ensuite stocké et exécuté chaque fois que l'image de couverture du cours est visualisée. Étant donné que la charge utile est exécutée depuis un domaine de confiance, cette faille peut entraîner un détournement de session, une prise de contrôle de compte, des attaques de redirection ou une exploitation plus poussée au sein de la plateforme.

Étapes pour reproduire

  1. Connectez-vous et accédez à un cours créé ou créez-en un

  2. Cliquez sur page d'accueil

  3. Cliquez sur En-tête > remplacer l'image de couverture

  4. Sélectionnez le fichier SVG XSS et cliquez sur télécharger

  5. Attendez que l'enregistrement soit effectué, actualisez la page

image
  1. Faites un clic droit sur l'image de couverture du cours et ouvrez-la dans un nouvel onglet

  2. Notez le XSS stocké qui s'affiche.

image

Remerciements

Cette vulnérabilité a été découverte et signalée de manière responsable par :

Rivek Raj Tamang (RivuDon) du Sikkim, Inde

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

Télécharger l’outil