Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-41089 — # Xibo CMS v4.1.2 में परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) Xibo Signage के Xibo CMS v4.1.2 में परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, जो उपयोगकर्ता इनपुट के उचित सत्यापन की कमी के कारण उत्पन्न होती है। | Kitploit
उपकरण/GitHubGitHub/marinafabregat/cve-2025-41089
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोध
GitHubmarinafabregat/cve-2025-41089

CVE-2025-41089

# Xibo CMS v4.1.2 में परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) Xibo Signage के Xibo CMS v4.1.2 में परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, जो उपयोगकर्ता इनपुट के उचित सत्यापन की कमी के कारण उत्पन्न होती है।

रिपॉजिटरी देखें
41011 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-41089: Xibo CMS में Reflected XSS

मैंने Xibo CMS v4.1.2 में एक Reflected Cross-Site Scripting (XSS) भेद्यता खोजी है। यह समस्या एप्लिकेशन द्वारा टेम्पलेट एडिटर में कुछ विजेट्स के 'Configuration Name' फ़ील्ड में उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को ठीक से सैनिटाइज़ न करने के कारण उत्पन्न होती है।

एक हमलावर एक विशेष लिंक तैयार कर सकता है या एक ऐसी क्रिया ट्रिगर कर सकता है जो इस फ़ील्ड में एक दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करती है। जब कोई उपयोगकर्ता प्रभावित पेज के साथ इंटरैक्ट करता है, तो स्क्रिप्ट सर्वर से रिफ्लेक्ट होकर पीड़ित के ब्राउज़र में निष्पादित हो जाती है।


Proof of Concept (PoC)

भेद्यता को ट्रिगर करने के लिए, एक प्रमाणित उपयोगकर्ता को निम्नलिखित चरणों का पालन करना होगा:

  1. Design > Templates अनुभाग पर जाएं और एक नया टेम्पलेट बनाएं।
  2. एक ऐसा विजेट जोड़ें जिसमें 'Configuration Name' फ़ील्ड हो, जैसे 'Clock' विजेट।
  3. 'Configuration Name' फ़ील्ड (बाएं पैनल पर स्थित) में एक दुर्भावनापूर्ण XSS पेलोड डालें (जैसे, <script>alert(1337)</script>)।
  4. जब फ़ॉर्म सबमिट किया जाता है या पेज इस डेटा के साथ URL या POST बॉडी में रीलोड होता है, तो सर्वर पेलोड को ब्राउज़र पर वापस रिफ्लेक्ट करेगा, जिससे स्क्रिप्ट निष्पादित हो जाएगी।

Exploitation और Impact

Stored XSS के विपरीत, एक Reflected XSS पेलोड डेटाबेस में संग्रहीत नहीं होता है। निम्नलिखित चित्र समझौता किए गए घटक को दिखाता है:

Script_Location_2

क्योंकि पेलोड संग्रहीत नहीं है, यह उन अन्य उपयोगकर्ताओं को प्रभावित नहीं करता है जो सामान्य रूप से पेज पर जाते हैं। निम्नलिखित चित्र अंतिम परिणाम दिखाता है:

Result

संदर्भ

  • INCIBE-CERT (स्पेनिश): Múltiples vulnerabilidades en Xibo CMS
  • INCIBE-CERT (अंग्रेज़ी): Multiple vulnerabilities in Xibo CMS

अस्वीकरण

यह जानकारी केवल शैक्षिक और शोध उद्देश्यों के लिए प्रदान की गई है। मैं इस जानकारी के किसी भी दुरुपयोग या क्षति के लिए ज़िम्मेदार नहीं हूँ।

टूल डाउनलोड करें