Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-44998 — TinyFileManager v2.4.7 में संग्रहीत XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो js-theme-3 पैरामीटर के माध्यम से मनमाना JavaScript निष्पादन और सत्र कुकी अपहरण को सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/l8bl/cve-2025-44998
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubl8bl/cve-2025-44998

CVE-2025-44998

TinyFileManager v2.4.7 में संग्रहीत XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो js-theme-3 पैरामीटर के माध्यम से मनमाना JavaScript निष्पादन और सत्र कुकी अपहरण को सक्षम बनाता है।

रिपॉजिटरी देखें
11 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-44998

सारांश

TinyFileManager v2.4.7 के /tinyfilemanager.php घटक में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता हमलावरों को js-theme-3 पैरामीटर में एक क्राफ्टेड पेलोड इंजेक्ट करके मनमाना JavaScript या HTML निष्पादित करने की अनुमति देती है।

PoC

  • भेद्यता की जाँच करने के लिए, सेटिंग्स पृष्ठ पर जाएँ (url: http://localhost/index.php?p=&settings=1)। alt text

  • अनुरोध भेजते समय, js-theme-3 पैरामीटर का मान निम्नलिखित पेलोड में संशोधित करें: light“></nav><nav+a=” alt text

  • इंजेक्ट की गई स्क्रिप्ट तब निष्पादित होगी और लॉगिन स्क्रीन सहित पूरे पृष्ठ पर चल सकती है। alt text

प्रभाव

  • filemanager कुकी, जिसे सत्र आईडी के रूप में उपयोग किया जाता है, में httpOnly फ़्लैग सेट नहीं है, जिससे यह HTTP सत्र कुकी अपहरण के प्रति संवेदनशील हो जाती है। alt text

  • पहले से रिपोर्ट की गई सत्र फिक्सेशन भेद्यता(CVE-2022-40916) के साथ मिलकर, यह एक हमलावर को हर बार लॉग इन करते समय एक निश्चित 'filemanager' कुकी मान का उपयोग करके किसी भी उपयोगकर्ता के रूप में लॉग इन करने की अनुमति दे सकता है। alt text

टूल डाउनलोड करें