Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-60503 — Vulnerabilità XSS su ultimatefosters | Kitploit
Strumenti/GitHubGitHub/h4zaz/cve-2025-60503
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration TestingPaper e RicercaApprendimento e Formazione
GitHubh4zaz/cve-2025-60503

CVE-2025-60503

Vulnerabilità XSS su ultimatefosters

Vedi Repository
14 mesi faNon ancora revisionato
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-60503 — Cross-Site Scripting (XSS) Memorizzato in UltimatePOS (UltimateFosters) v4.8

Data di pubblicazione: 2025-10-30
ID CVE: CVE-2025-60503 (RISERVATO)
Ricercatore: Vivien Lebas
Fornitore: UltimateFosters
Prodotto: UltimatePOS
Versione affetta: 4.8
Tipo di vulnerabilità: Cross-Site Scripting (XSS) Memorizzato
Gravità: Alta


Panoramica

Esiste una vulnerabilità XSS Memorizzato nel pannello di amministrazione di UltimatePOS (v4.8).
Il campo Reference No. nel modulo Acquisti accetta input utente non sanitizzato, che viene successivamente renderizzato senza una corretta escape nella pagina Report → Registro Attività.

Ciò consente a un attaccante con accesso amministrativo di eseguire JavaScript arbitrario nel contesto della sessione del browser di un altro amministratore.


Componenti interessati

Acquisti → Elenco Acquisti → + Aggiungi Report → Registro Attività


Dettagli tecnici

Quando si aggiunge un nuovo acquisto, il valore del campo viene memorizzato direttamente e poi riflesso nella vista del registro attività. Poiché l'output non viene escapato, qualsiasi HTML/JavaScript incorporato viene eseguito quando il registro viene visualizzato.

Scarica lo strumento
Reference No.


Proof of Concept (PoC)

⚠️ Solo a scopo di test – non utilizzare questa PoC su sistemi in produzione.

  1. Accedi come amministratore
  2. Vai a:

Acquisti → Elenco Acquisti → + Aggiungi

  1. Nel campo Reference No., inserisci:

<script>alert('XSS')</script>

Compila tutti i campi obbligatori, poi clicca Salva Vai a: Report → Registro Attività Viene visualizzato il box di alert — JavaScript eseguito con successo (XSS memorizzato confermato)

Impatto Impatto Descrizione Esecuzione di codice JS arbitrario viene eseguito nel contesto del browser amministratore Hijacking di sessione L'attaccante può rubare token di sessione Furto di dati Possibile esfiltrazione di dati sensibili dell'amministratore Phishing Possibili sovrapposizioni di UI fake o attacchi di reindirizzamento Mitigazione e Raccomandazioni

Per il fornitore:

root@kitploit:~
Sanificare e validare tutti gli input utente (in particolare Reference No.)

Codificare l'output prima di renderizzare valori dinamici in HTML

Applicare intestazioni Content Security Policy (CSP)

Cookie sicuri (HttpOnly, SameSite=strict)

Per gli utenti:

root@kitploit:~
Limitare l'accesso amministrativo a utenti fidati

Evitare account amministrativi condivisi

Monitorare i registri attività per payload sospetti

Applicare le patch immediatamente quando rilasciate dal fornitore

Crediti

root@kitploit:~
Ricercatore: Vivien Lebas

CVE ID: CVE-2025-60503

Prodotto: UltimatePOS di UltimateFosters Riferimenti

root@kitploit:~
Fornitore: https://ultimatefosters.com

Listino prodotto: UltimatePOS (CodeCanyon #21216332)

Voce CVE (in attesa): CVE-2025-60503 — RISERVATO

Nota: Questa vulnerabilità è diversa da CVE-2025-40980, che riguarda un componente differente dello stesso prodotto.