Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-60880 — बैगिस्टो एडमिन पैनल में संग्रहीत XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो दुर्भावनापूर्ण जावास्क्रिप्ट के साथ SVG अपलोड का प्रदर्शन करता है और शमन सिफारिशें प्रदान करता है। | Kitploit
उपकरण/GitHubGitHub/shenal01/cve-2025-60880
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षालर्निंग और शिक्षा
GitHubshenal01/cve-2025-60880

CVE-2025-60880

बैगिस्टो एडमिन पैनल में संग्रहीत XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो दुर्भावनापूर्ण जावास्क्रिप्ट के साथ SVG अपलोड का प्रदर्शन करता है और शमन सिफारिशें प्रदान करता है।

रिपॉजिटरी देखें
10 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-60880: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) Bagisto एडमिन पैनल में

Bagisto 2.3.6 एडमिन पैनल के उत्पाद निर्माण पथ में एक प्रमाणित संग्रहीत XSS भेद्यता मौजूद है, जो एक हमलावर को दुर्भावनापूर्ण JavaScript कोड युक्त एक क्राफ्टेड SVG फ़ाइल अपलोड करने की अनुमति देती है। इस भेद्यता का उपयोग एक प्रमाणित एडमिन उपयोगकर्ता द्वारा ब्राउज़र में मनमाना JavaScript निष्पादित करने के लिए किया जा सकता है, जिससे संभावित रूप से सत्र अपहरण, डेटा चोरी, या अनधिकृत कार्य हो सकते हैं।


भेद्यता अवलोकन

  • CVE ID: CVE-2025-60880
  • प्रकार: क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • CVSS स्कोर: 6.9 (मध्यम)
  • CVSS वेक्टर: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:N
  • प्रभावित विक्रेता: Bagisto
  • प्रभावित उत्पाद: Bagisto
  • प्रभावित संस्करण: v2.3.6
  • प्रभावित घटक: Bagisto एडमिन पैनल (उत्पाद निर्माण पथ)
  • हमला वेक्टर: दूरस्थ
  • प्रमाणीकरण: एडमिन विशेषाधिकार आवश्यक
  • प्रभाव: कोड निष्पादन, सत्र अपहरण, डेटा चोरी

प्रूफ ऑफ कॉन्सेप्ट (PoC)

भेद्यता तब शोषित होती है जब एक प्रमाणित एडमिनिस्ट्रेटर दुर्भावनापूर्ण JavaScript युक्त एक क्राफ्टेड SVG फ़ाइल अपलोड करता है।

पुनरुत्पादन के चरण:

  1. एक प्रमाणित एडमिनिस्ट्रेटर के रूप में Bagisto एडमिन पैनल में लॉग इन करें।
  2. उत्पाद निर्माण पथ पर नेविगेट करें।
  • JavaScript पेलोड युक्त एक क्राफ्टेड SVG फ़ाइल अपलोड करें।
  • Content-Type हेडर को संशोधित करने के बाद अनुरोध को फिर से चलाया जाता है।
  • दुर्भावनापूर्ण SVG फ़ाइल सर्वर पर संग्रहीत हो जाती है।
  • जब फ़ाइल का URL एक्सेस किया जाता है, तो JavaScript उपयोगकर्ता के ब्राउज़र में निष्पादित होता है।
  • उदाहरण दुर्भावनापूर्ण SVG पेलोड:

    root@kitploit:~
    <?xml version="1.0" standalone="no"?>
    <!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
    
    <svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
       <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
       <script type="text/javascript">
          alert(document.domain);
       </script>
    </svg>
    

    अनुशंसाएँ

    • इस भेद्यता को कम करने के लिए, निम्नलिखित कार्रवाइयों की अनुशंसा की जाती है:
    • इनपुट सत्यापन, content-type प्रवर्तन, और उचित फ़ाइल हैंडलिंग लागू करें।
    • फ़ाइल अपलोड को विश्वसनीय प्रारूपों तक सीमित करें और संभावित हानिकारक सामग्री को हटाने के लिए SVG फ़ाइलों को साफ़ करें।

    प्रकटीकरण समयरेखा

    दिनांककार्रवाई
    2025 AUGभेद्यता खोजी गई
    2025 AUGजिम्मेदार प्रकटीकरण
    2025 AUGMITRE से CVE ID अनुरोधित
    2025 OCTCVE निर्धारित, सार्वजनिक प्रकटीकरण

    अस्वीकरण

    इस रिपॉजिटरी में दी गई जानकारी और प्रूफ-ऑफ-कॉन्सेप्ट (PoC) कोड केवल शैक्षिक और नैतिक शोध उद्देश्यों के लिए हैं। लेखक यहां दी गई जानकारी या कोड के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है। उपयोगकर्ता अपने कार्यों की सारी जिम्मेदारी लेता है। यह सुनिश्चित करना उपयोगकर्ता की जिम्मेदारी है कि वे सभी लागू स्थानीय, राज्य और संघीय कानूनों का अनुपालन कर रहे हैं।

    टूल डाउनलोड करें