Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-10289-XSS — Preuve de concept pour une vulnérabilité XSS stockée dans Hotel and Tourism Reservation System 1.0, démontrant une injection non authentifiée et le détournement de session administrateur. | Kitploit
Outils/GitHubGitHub/xmyronn/cve-2026-10289-xss
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubxmyronn/cve-2026-10289-xss

CVE-2026-10289-XSS

Preuve de concept pour une vulnérabilité XSS stockée dans Hotel and Tourism Reservation System 1.0, démontrant une injection non authentifiée et le détournement de session administrateur.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Système de réservation hôtelière et touristique - Cross-Site Scripting (XSS) stocké

Détails de la vulnérabilité

ChampDétails
TitreSystème de réservation hôtelière et touristique - Cross-Site Scripting (XSS) stocké
ID CVEAttribution en attente
Vendeurcode-projects.org
URL du vendeurhttps://code-projects.org/hotel-and-tourism-reservation-in-php-with-source-code/
ProduitSystème de réservation hôtelière et touristique
Version1.0
Type de vulnérabilitéCross-Site Scripting stocké
CWECWE-79
Score CVSS8.3 (Élevé)
Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:L
Point d'entrée affecté (Injection)/ht/tour.php
Point d'entrée affecté (Déclenchement)/ht/admin/tour_reserves.php
Authentification requiseNon (injection) / Oui (déclenchement)
Exploitable à distanceOui
ChercheurSyed Imad Uddin Alvi

Description

Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans la fonctionnalité de réservation de circuits touristiques du Système de réservation hôtelière et touristique 1.0. Un attaquant non authentifié peut injecter du JavaScript arbitraire dans les champs du formulaire de réservation à /ht/tour.php. La charge utile malveillante est stockée dans la base de données sans assainissement. Lorsqu'un administrateur visite la page de gestion des réservations de circuits à /ht/admin/tour_reserves.php, la charge utile stockée s'exécute dans le contexte du navigateur de l'administrateur — permettant le détournement de session, le vol d'identifiants ou la prise de contrôle totale du compte administrateur.


Composant affecté

Fichier : tour.php (point d'injection) Fichier : admin/tour_reserves.php (point d'exécution) Paramètre : name , email , people , number / champs de contact (POST) Stockage : hotel_db — table des réservations de circuits


Étapes pour reproduire

Configuration : Installez le Système de réservation hôtelière et touristique 1.0 sur XAMPP et accédez à http://<target>/ht/

Étape 1 — Accédez à la page de réservation de circuits en tant qu'utilisateur non authentifié :

root@kitploit:~
http://<target>/ht/tour.php?tour=4

Étape 2 — Saisissez la charge utile XSS dans le champ nom ou dans n'importe quel champ, ils sont tous vulnérables au XSS, puis cliquez sur Réserver maintenant :

root@kitploit:~
<script>alert(1)</script>

Résultat : « Réservation effectuée avec succès ! » — la charge utile est désormais stockée dans la base de données.

Screenshot 2026-05-11 235058

Étape 3 — Connectez-vous en tant qu'administrateur et accédez au panneau des réservations de circuits :

root@kitploit:~
http://<target>/ht/admin/tour_reserves.php

Résultat : La charge utile XSS stockée s'exécute immédiatement dans le contexte du navigateur de l'administrateur.

Screenshot 2026-05-11 235117

Impact

Un attaquant non authentifié peut :

  • Exécuter du JavaScript arbitraire dans le navigateur de l'administrateur
  • Voler les cookies de session de l'administrateur → prise de contrôle totale du compte
  • Rediriger l'administrateur vers des pages de phishing contrôlées par l'attaquant
  • Injecter de faux formulaires de connexion pour récolter les identifiants
  • Effectuer toute action administrative au nom de la victime

Cause racine

Le formulaire de réservation à tour.php stocke les entrées utilisateur directement dans la base de données sans assainissement. Le panneau d'administration à tour_reserves.php renvoie la valeur stockée brute dans la réponse HTML sans encodage de sortie, permettant aux scripts injectés de s'exécuter.


Correctif recommandé

root@kitploit:~
// À la sortie — toujours encoder avant le rendu
echo htmlspecialchars($reservation['name'], ENT_QUOTES, 'UTF-8');

Références

  • CWE-79 : Neutralisation incorrecte de l'entrée lors de la génération de pages Web
  • OWASP : Cross-Site Scripting (XSS)
  • Système de réservation hôtelière et touristique — code-projects.org

Découvert par

** Imad Alvi** — Chercheur en sécurité indépendant GitHub : Xmyronn

Télécharger l’outil