Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-37272 — Preuve de concept pour une vulnérabilité XSS réfléchie dans Bank Management System en Web 1.0, démontrant l'exploitation via le paramètre msg dans settings.php. | Kitploit
Outils/GitHubGitHub/vytlanikhil/cve-2026-37272
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubvytlanikhil/cve-2026-37272

CVE-2026-37272

Preuve de concept pour une vulnérabilité XSS réfléchie dans Bank Management System en Web 1.0, démontrant l'exploitation via le paramètre msg dans settings.php.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-37272

CVE-2026-37272

[Description]

Une vulnérabilité de cross-site scripting (XSS) réfléchi existe dans

/dashboard/settings.php dans Bank Management System in Web 1.0. La

vulnérabilité survient en raison d'une désinfection inadéquate des

entrées fournies par l'utilisateur dans le paramètre GET msg. Un attaquant peut créer une URL malveillante

contenant du code JavaScript qui est exécuté dans le navigateur de la victime

lors du chargement de la page.


[Informations supplémentaires]

La vulnérabilité survient car l'application reflète le paramètre msg directement dans la réponse HTML sans encodage de sortie approprié. En injectant du code HTML ou JavaScript dans ce paramètre, un attaquant peut exécuter des scripts arbitraires dans le navigateur de la victime.

Exemple de payload :

Please send a query'"()&%

Une exploitation réussie permet aux attaquants de mener des attaques côté client telles que le détournement de session, le vol d'identifiants ou la redirection vers des sites web malveillants. Une atténuation appropriée inclut la mise en œuvre d'un encodage de sortie (par exemple, htmlspecialchars() en PHP), la validation des entrées utilisateur et l'application d'une politique de sécurité du contenu (CSP).


[Type de vulnérabilité]

Cross Site Scripting (XSS)


[Fournisseur du produit]

https://github.com/sawongam/bank-management-system-in-web


[Base de code du produit affecté]

https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0


[Composant affecté]

/bank-management-system-in-web-main/pages/dashboard/settings.php, paramètre GET msg dans /bank-management-system-in-web-main/pages/dashboard/settings.php, logique de rendu de sortie pour le paramètre msg fourni par l'utilisateur dans /bank-management-system-in-web-main/pag


[Type d'attaque]

À distance


[Exécution de code impact]

true


[Vecteurs d'attaque]

La vulnérabilité peut être exploitée à distance en envoyant une requête HTTP GET spécialement conçue au point de terminaison suivant :

http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php

Un attaquant injecte du code JavaScript malveillant dans le paramètre msg de l'URL. L'application ne parvient pas à désinfecter ou encoder correctement l'entrée fournie par l'utilisateur avant de la restituer dans la réponse HTML, ce qui entraîne l'exécution de JavaScript arbitraire dans le navigateur de la victime.

Exemple de requête d'exploitation :

GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost

Si un utilisateur visite l'URL spécialement conçue, le script injecté s'exécute dans le contexte de l'application.


[Référence]

https://owasp.org/www-community/attacks/xss/


[Découvreur]

VYTLA NIKHIL

Utilisez CVE-2026-37272.

Remarque :- C'est le format exact que j'ai utilisé pour envoyer un e-mail à mitre.org et ils ont répondu en conséquence

De plus, je n'ai pas encore rendu cela public (ce sera fait après avoir notifié le propriétaire)

Writeup :-

  1. Déployez le dépôt sur localhost

image.png

  1. Connectez-vous avec les identifiants de test Numéro de compte : 200 Mot de passe : a cliquez sur « Login »

image.png

  1. Naviguez vers

http://127.0.0.1:8000/pages/dashboard/settings.php

image.png

  1. Pour une vérification de base ajoutez « ?msg=test123 » à l'URL afin qu'elle devienne « settings.php?msg=test123 » puis appuyez sur Entrée

image.png

nous pouvons voir ici qu'il affiche « test123 » sous la section adresse

  1. testez maintenant avec le payload XSS utilisez « http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php?msg= »

image.png

ça a fonctionné !

  1. Maintenant, redirigeons vers google.com

utilisez « http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php?msg= »

image.png

il sera redirigé vers google.com ou le site que vous avez indiqué dans le payload XSS

Télécharger l’outil