Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/ronixxcybsec0101/cve-2025-25461
Outils de PhishingAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubronixxcybsec0101/cve-2025-25461

CVE-2025-25461

Cross Site Scripting (XSS) stocké dans SeedDMS

Voir le dépôt
23il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

📌 CVE-2025-25461 - Cross-Site Scripting (XSS) stocké dans SeedDMS 6.0.29

📝 Description

Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans SeedDMS 6.0.29.
Un utilisateur ou un administrateur malveillant disposant de l'autorisation "Ajouter une catégorie" peut injecter une charge utile XSS malveillante dans le champ du nom de catégorie.
Lorsqu'un document est ensuite associé à cette catégorie, la charge utile est stockée sur le serveur et rendue sans désinfection ni encodage de sortie appropriés.
Cela entraîne l'exécution de la charge utile XSS dans le navigateur de tout utilisateur qui consulte le document.

🎯 Produit affecté

  • Logiciel : SeedDMS
  • Version : 6.0.29
  • Composant : Champ du nom de catégorie

⚠️ Impact

  • Détournement de session
  • Exfiltration de données
  • Attaques de phishing
  • Exécution de code à distance (via JavaScript)

🔥 Preuve de concept (PoC)

Étapes de reproduction :

  1. Connectez-vous en tant qu'utilisateur disposant des autorisations "Ajouter une catégorie".
  2. Accédez à Panneau d'administration > Catégories.
  3. Créez une nouvelle catégorie avec la charge utile suivante :
    root@kitploit:~
    <script>alert(1)</script>
    
  4. Enregistrez la catégorie.
  5. Associez un document à la catégorie malveillante.
  6. Lorsqu'un utilisateur consulte le document, la charge utile s'exécute dans son navigateur.

📹 Vidéo PoC :

🔗 Regarder la vidéo PoC

🛠️ Atténuation

  • Désinfecter les entrées utilisateur : Échapper les caractères spéciaux dans les noms de catégorie.
  • Utiliser une politique de sécurité du contenu (CSP) : Empêcher l'exécution de scripts en ligne.
  • Encoder la sortie : Assurez-vous que les noms de catégorie sont correctement encodés avant d'être rendus dans l'interface.

🔗 Référence

  • 🔗 Site officiel de SeedDMS
  • 🔗 Fil de discussion SeedDMS

✍️ Découvreur

✍️ Découvreur

  • Athul S
    • 🔗 LinkedIn
    • 🔗 GitHub

🏷️ Attribution CVE

  • ID CVE : CVE-2025-25461
Télécharger l’outil