Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-69606-GSVoIP-XSS — GSVoIP वेब पैनल v2.0.90 में एक प्रतिबिंबित XSS भेद्यता (CVE-2025-69606) के लिए प्रूफ-ऑफ-कॉन्सेप्ट, msg पैरामीटर के माध्यम से अप्रमाणित मनमाना जावास्क्रिप्ट निष्पादन का प्रदर्शन। | Kitploit
उपकरण/GitHubGitHub/razielx64/cve-2025-69606-gsvoip-xss
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणफिशिंगवेब सुरक्षासामाजिक इंजीनियरिंगलर्निंग और शिक्षा
GitHubrazielx64/cve-2025-69606-gsvoip-xss

CVE-2025-69606-GSVoIP-XSS

GSVoIP वेब पैनल v2.0.90 में एक प्रतिबिंबित XSS भेद्यता (CVE-2025-69606) के लिए प्रूफ-ऑफ-कॉन्सेप्ट, msg पैरामीटर के माध्यम से अप्रमाणित मनमाना जावास्क्रिप्ट निष्पादन का प्रदर्शन।

रिपॉजिटरी देखें
54 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-69606 — GSVoIP वेब पैनल में परावर्तित XSS

गंभीरता: मध्यम  |  CWE: CWE-79  |  प्रमाणीकरण आवश्यक: नहीं  |  वेक्टर: दूरस्थ


सारांश

GSVoIP Web Panel (v2.0.90) में एक Reflected Cross-Site Scripting (XSS) कमज़ोरी पाई गई। त्रुटि एंडपॉइंट का msg पैरामीटर उपयोगकर्ता-नियंत्रित इनपुट को HTML प्रतिक्रिया में प्रतिबिंबित करने से पहले सैनिटाइज़ नहीं करता, जिससे पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादन संभव होता है।


प्रभावित उत्पाद

फ़ील्डविवरण
उत्पादGSVoIP Web Panel
संस्करण2.0.90 (संभवतः पुराने संस्करण)
विक्रेताSolutions VoIP (GS Solutions)
CWECWE-79 — Cross-Site Scripting
हमला वेक्टरRemote / Network
प्रमाणीकरणआवश्यक नहीं

कमज़ोर एंडपॉइंट

root@kitploit:~
GET /painel/gateways.php/error?msg=<payload>

msg पैरामीटर बिना सैनिटाइज़ेशन या आउटपुट एन्कोडिंग के सीधे HTML प्रतिक्रिया में प्रतिबिंबित होता है।


प्रूफ ऑफ कॉन्सेप्ट

पेलोड

root@kitploit:~
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E

डिकोड किया गया:

root@kitploit:~
<script>alert(1)</script>

परिणाम

जब तैयार किया गया URL एक्सेस किया जाता है, तो इंजेक्ट किया गया पेलोड पीड़ित के ब्राउज़र में निष्पादित होता है:

root@kitploit:~
alert(1)

हमला परिदृश्य

  1. हमलावर msg पैरामीटर में XSS पेलोड वाला एक दुर्भावनापूर्ण URL तैयार करता है।
  2. पीड़ित को लिंक पर क्लिक करने के लिए धोखा दिया जाता है (फ़िशिंग, सोशल इंजीनियरिंग, आदि के माध्यम से)।
  3. पृष्ठ लोड होता है और इंजेक्ट किया गया JavaScript पीड़ित के ब्राउज़र संदर्भ में निष्पादित होता है — कोई प्रमाणीकरण आवश्यक नहीं।

प्रभाव

  • पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादन
  • कुकी चोरी के माध्यम से सत्र अपहरण
  • फ़िशिंग और सोशल इंजीनियरिंग हमले
  • संवेदनशील डेटा का बाहर निकालना
  • एप्लिकेशन संदर्भ में सामग्री विरूपण

अनुशंसाएँ

  • आउटपुट एन्कोडिंग: HTML प्रतिक्रियाओं में रेंडर करने से पहले सभी उपयोगकर्ता-आपूर्ति इनपुट को एन्कोड करें (न्यूनतम HTML एंटिटी एन्कोडिंग)।
  • सुरक्षित टेम्प्लेटिंग: ऑटो-एस्केपिंग सक्षम वाले टेम्प्लेटिंग इंजन का उपयोग करें।
  • सामग्री सुरक्षा नीति (CSP): प्रतिबंधात्मक script-src निर्देशों के साथ एक सख्त CSP लागू करें।
  • इनपुट मान्यकरण: इनपुट परत पर HTML टैग या स्क्रिप्ट अनुक्रम वाले पैरामीटर को अस्वीकार या हटा दें।

प्रकटीकरण समयरेखा

चरणघटना
1कमज़ोरी की खोज और रिपोर्ट लुइज़ एडुआर्डो द्वारा
2CVE असाइन: CVE-2025-69606
3सार्वजनिक प्रकटीकरण

श्रेय

लुइज़ एडुआर्डो द्वारा खोज और रिपोर्ट


CVE-2025-69606 · CWE-79 · GSVoIP Web Panel v2.0.90

टूल डाउनलोड करें