Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-56379 — Una vulnerabilità di cross-site scripting (XSS) memorizzato nella funzionalità dei post del blog di ERPNEXT v15.67.0 consente agli aggressori di eseguire script web arbitrari o HTML tramite un payload appositamente costruito iniettato nel campo contenuto. | Kitploit
Strumenti/GitHubGitHub/moalali/cve-2025-56379
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubmoalali/cve-2025-56379

CVE-2025-56379

Una vulnerabilità di cross-site scripting (XSS) memorizzato nella funzionalità dei post del blog di ERPNEXT v15.67.0 consente agli aggressori di eseguire script web arbitrari o HTML tramite un payload appositamente costruito iniettato nel campo contenuto.

Vedi Repository
10 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-56379 — Cross-Site Scripting (XSS) memorizzato in ERPNext 15.67.0 / Frappe 15.72.4

📌 Sommario Una vulnerabilità di Cross‑Site Scripting (XSS) memorizzato è presente nel modulo Blog di ERPNext (v15.67.0) / Frappe (v15.72.4). Un utente autenticato che può creare o modificare post del blog può iniettare HTML/JavaScript appositamente predisposto nel campo content. Questo payload viene memorizzato e verrà eseguito nel browser di qualsiasi utente che visualizza la pagina del post del blog, consentendo l'esecuzione arbitraria di script, la divulgazione di informazioni, il denial of service e altri attacchi lato client. I privilegi di amministratore non sono strettamente necessari — qualsiasi utente con il permesso di creare/modificare post del blog può sfruttarla.


🛠 Dettagli tecnici

  • Tipo di vulnerabilità: Cross‑Site Scripting memorizzato (CWE‑79)

  • Prodotti interessati: ERPNext / Frappe

  • Versioni interessate (segnalate):

    • Frappe — 15.72.4
    • ERPNext — 15.67.0
  • Componente interessato: Modulo Blog di ERPNext

  • Route: /app/blog-post/<blog_name>

  • Campo vulnerabile: content (modulo di creazione/modifica post del blog)

  • Tipo di attacco: Remoto (richiede autenticazione e privilegi di creazione dei post del blog)

  • Gravità: Alta (esecuzione di codice lato client, furto di dati, possibilità di dirottamento della sessione)

  • Punteggio CVSS v3.1 stimato: 7.5 (Alto) — stima; l'ente assegnatore ufficiale dovrebbe calcolare il punteggio finale

  • Stato: Non risolto (come da segnalazione)

  • Scoperta da: Mohammed Aloli

  • Data di scoperta: Non specificata

  • CVE ID: CVE-2025-56379


🚀 Proof of Concept (PoC) — XSS memorizzato

Testare solo in ambienti autorizzati / di laboratorio. NON eseguire contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test.

Passaggi per riprodurre

  1. Autenticarsi all'istanza ERPNext di destinazione come utente con il permesso di creare/modificare post del blog.

  2. Accedere alla route di creazione/modifica del post del blog, ad esempio:

    root@kitploit:~
    /app/blog-post/<blog_name>
    
    immagine
  3. Nel campo content inserire il payload e salvare il post:

    root@kitploit:~
  4. Aprire la pagina del post del blog (/app/blog-post/<blog_name>) come un altro utente (o lo stesso utente in un nuovo browser). Il payload viene eseguito nel browser di chi visualizza la pagina (in questo caso, alert("xss")).

Note: la PoC utilizza un semplice alert onerror. Gli attacchi reali potrebbero esfiltrare i cookie, eseguire azioni per conto della vittima o caricare script remoti (soggetti a CSP e flag dei cookie).


🧪 Scenario di sfruttamento

Un attaccante che può creare o modificare post del blog memorizza uno script dannoso nel campo content. Qualsiasi utente — inclusi gli amministratori — che visita la pagina del post del blog eseguirà lo script dell'attaccante nel contesto del proprio browser. Le conseguenze includono il furto di sessione (se i cookie non sono HttpOnly), azioni forzate nella sessione della vittima, l'esfiltrazione di dati da pagine accessibili all'attaccante, attacchi di UI redress e un potenziale DoS dei componenti lato client.


🔐 Raccomandazioni di mitigazione

  1. Sanificare/codificare l'HTML memorizzato — Sanificare l'HTML del campo content in input e/o eseguire l'escape in output utilizzando un sanificatore HTML sicuro che rimuova tag e attributi pericolosi (rimuovere gli attributi on*, gli URI javascript:, <script>, ``, ecc.). Preferire librerie ben mantenute.
  2. Whitelist (allowlist) HTML — Consentire solo un insieme minimo di tag/attributi sicuri necessari per la formattazione (ad es. <p>, <b>, <i>, <ul>, <li>, <a href> con una validazione rigorosa di href). Non consentire gestori di eventi inline.
  3. Content Security Policy (CSP) — Implementare una CSP rigorosa per ridurre l'impatto dell'XSS (limitare le origini degli script, evitare 'unsafe-inline', utilizzare consentimenti per gli script basati su nonce/hash dove necessario).
  4. Applicazione lato server — Applicare la sanificazione sul server prima di memorizzare il contenuto (non affidarsi esclusivamente ai controlli lato client).

🔗 Riferimenti

  • ERPNext su GitHub: https://github.com/frappe/erpnext
  • Frappe Framework su GitHub: https://github.com/frappe/frappe
  • Cheat Sheet OWASP per la prevenzione dell'XSS: https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
  • Database NVD / CVE — verificare la voce CVE-2025-56379 quando verrà pubblicata

🙏 Riconoscimenti

autore : Mohammed Aloli


📢 Disclaimer

Questo write-up è inteso esclusivamente a scopo difensivo, di remediation e di sensibilizzazione. Non tentare di sfruttare questa vulnerabilità contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test. Se gestisci ERPNext/Frappe, applica le correzioni, implementa la sanificazione e segui le indicazioni di mitigazione sopra riportate.

Scarica lo strumento
  • Cookie HttpOnly e SameSite — Assicurarsi che i cookie di sessione siano HttpOnly e impostare attributi SameSite appropriati per ridurre il furto di cookie e i rischi simili a CSRF.
  • Privilegio minimo per la creazione di contenuti — Limitare chi può creare/modificare i post del blog e sottoporre a revisione tali permessi.
  • Codifica contestuale — Codificare correttamente il contenuto fornito dall'utente quando viene inserito in attributi HTML, contesti JS o URL.
  • Rifiutare input non sicuri — Valutare di rifiutare o rimuovere gli attributi e i tag pericolosi al momento del salvataggio, registrando i tentativi bloccati.
  • Test e monitoraggio — Aggiungere test unitari/di integrazione per verificare il comportamento della sanificazione. Monitorare i log per attività sospette di creazione/modifica dei post.
  • Rilascio della patch — Gli sviluppatori dovrebbero aggiornare la pipeline di sanificazione in Frappe/ERPNext e pubblicare un aggiornamento di sicurezza; gli operatori dovrebbero applicare gli aggiornamenti tempestivamente.