Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-29018 — स्टोर्ड XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, Code Astro Internet Banking System 2.0.0 में, pages_add_acc_type.php में name पैरामीटर के माध्यम से शोषण का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/b1tm4r/cve-2025-29018
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubb1tm4r/cve-2025-29018

CVE-2025-29018

स्टोर्ड XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, Code Astro Internet Banking System 2.0.0 में, pages_add_acc_type.php में name पैरामीटर के माध्यम से शोषण का प्रदर्शन करता है।

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-29018 - Internet Banking System 2.0.0 में pages_add_acc_type.php में Stored XSS

विवरण

Code Astro Internet Banking System 2.0.0 में pages_add_acc_type.php के name पैरामीटर में अस्वच्छ (unsanitized) इनपुट के कारण Stored Cross-Site Scripting (XSS) भेद्यता मौजूद है। हमलावर दुर्भावनापूर्ण जावास्क्रिप्ट संग्रहीत कर सकते हैं जो पृष्ठ लोड होते ही निष्पादित हो जाती है।

प्रभावित घटक

  • pages_add_acc_type.php में name पैरामीटर
  • JavaScript एडमिन पैनल व्यू पर निष्पादित होती है

शोषण के चरण

  1. "Add Acc Type" पर जाएँ।


  1. खाता श्रेणी नाम (name parameter) फ़ील्ड में निम्नलिखित पेलोड दर्ज करें और फ़ॉर्म सबमिट करें:
root@kitploit:~
   b1tm4rxss<script>alert("b1tm4r XSS");</script>






  1. जब कोई एडमिन या उपयोगकर्ता Manage Acc Types मेनू देखता है, तो पेलोड ट्रिगर हो जाता है।


प्रभाव

  • सत्र अपहरण
  • क्रेडेंशियल चोरी
  • खाता टेकओवर

शमन

  • उपयोगकर्ता इनपुट के लिए HTML इकाई एन्कोडिंग लागू करें।
  • इनलाइन स्क्रिप्ट निष्पादन रोकने के लिए CSP का उपयोग करें।
  • सभी इनपुट फ़ील्ड को मान्य करें और सैनिटाइज़ करें।

संदर्भ

  • CWE-79: Improper Neutralization of Input
टूल डाउनलोड करें