Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-56379 — Una vulnerabilità di cross-site scripting (XSS) memorizzato nella funzionalità dei post del blog di ERPNEXT v15.67.0 consente agli aggressori di eseguire script web arbitrari o HTML tramite un payload appositamente costruito iniettato nel campo contenuto. | Kitploit
Strumenti/GitHubGitHub/moalali/cve-2025-56379
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubmoalali/cve-2025-56379

CVE-2025-56379

Una vulnerabilità di cross-site scripting (XSS) memorizzato nella funzionalità dei post del blog di ERPNEXT v15.67.0 consente agli aggressori di eseguire script web arbitrari o HTML tramite un payload appositamente costruito iniettato nel campo contenuto.

Vedi Repository
211 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-56379 — Cross-Site Scripting (XSS) memorizzato in ERPNext 15.67.0 / Frappe 15.72.4

📌 Sommario Una vulnerabilità di Cross‑Site Scripting (XSS) memorizzato è presente nel modulo Blog di ERPNext (v15.67.0) / Frappe (v15.72.4). Un utente autenticato che può creare o modificare post del blog può iniettare HTML/JavaScript appositamente predisposto nel campo content. Questo payload viene memorizzato e verrà eseguito nel browser di qualsiasi utente che visualizza la pagina del post del blog, consentendo l'esecuzione arbitraria di script, la divulgazione di informazioni, il denial of service e altri attacchi lato client. I privilegi di amministratore non sono strettamente necessari — qualsiasi utente con il permesso di creare/modificare post del blog può sfruttarla.


🛠 Dettagli tecnici

  • Tipo di vulnerabilità: Cross‑Site Scripting memorizzato (CWE‑79)

  • Prodotti interessati: ERPNext / Frappe

  • Versioni interessate (segnalate):

    • Frappe — 15.72.4
    • ERPNext — 15.67.0
  • Componente interessato: Modulo Blog di ERPNext

  • Route: /app/blog-post/<blog_name>

  • (modulo di creazione/modifica post del blog)

Campo vulnerabile:
content
  • Tipo di attacco: Remoto (richiede autenticazione e privilegi di creazione dei post del blog)

  • Gravità: Alta (esecuzione di codice lato client, furto di dati, possibilità di dirottamento della sessione)

  • Punteggio CVSS v3.1 stimato: 7.5 (Alto) — stima; l'ente assegnatore ufficiale dovrebbe calcolare il punteggio finale

  • Stato: Non risolto (come da segnalazione)

  • Scoperta da: Mohammed Aloli

  • Data di scoperta: Non specificata

  • CVE ID: CVE-2025-56379


  • 🚀 Proof of Concept (PoC) — XSS memorizzato

    Testare solo in ambienti autorizzati / di laboratorio. NON eseguire contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test.

    Passaggi per riprodurre

    1. Autenticarsi all'istanza ERPNext di destinazione come utente con il permesso di creare/modificare post del blog.

    2. Accedere alla route di creazione/modifica del post del blog, ad esempio:

      root@kitploit:~
      /app/blog-post/<blog_name>
      
      immagine
    3. Nel campo content inserire il payload e salvare il post:

      root@kitploit:~
    4. Aprire la pagina del post del blog (/app/blog-post/<blog_name>) come un altro utente (o lo stesso utente in un nuovo browser). Il payload viene eseguito nel browser di chi visualizza la pagina (in questo caso, alert("xss")).

    Note: la PoC utilizza un semplice alert onerror. Gli attacchi reali potrebbero esfiltrare i cookie, eseguire azioni per conto della vittima o caricare script remoti (soggetti a CSP e flag dei cookie).


    🧪 Scenario di sfruttamento

    Un attaccante che può creare o modificare post del blog memorizza uno script dannoso nel campo content. Qualsiasi utente — inclusi gli amministratori — che visita la pagina del post del blog eseguirà lo script dell'attaccante nel contesto del proprio browser. Le conseguenze includono il furto di sessione (se i cookie non sono HttpOnly), azioni forzate nella sessione della vittima, l'esfiltrazione di dati da pagine accessibili all'attaccante, attacchi di UI redress e un potenziale DoS dei componenti lato client.


    🔐 Raccomandazioni di mitigazione

    1. Sanificare/codificare l'HTML memorizzato — Sanificare l'HTML del campo content in input e/o eseguire l'escape in output utilizzando un sanificatore HTML sicuro che rimuova tag e attributi pericolosi (rimuovere gli attributi on*, gli URI javascript:, <script>, ``, ecc.). Preferire librerie ben mantenute.
    2. Whitelist (allowlist) HTML — Consentire solo un insieme minimo di tag/attributi sicuri necessari per la formattazione (ad es. <p>, <b>, <i>, <ul>, <li>, <a href> con una validazione rigorosa di href). Non consentire gestori di eventi inline.
    3. Content Security Policy (CSP) — Implementare una CSP rigorosa per ridurre l'impatto dell'XSS (limitare le origini degli script, evitare 'unsafe-inline', utilizzare consentimenti per gli script basati su nonce/hash dove necessario).
    4. Applicazione lato server — Applicare la sanificazione sul server prima di memorizzare il contenuto (non affidarsi esclusivamente ai controlli lato client).
    5. Cookie HttpOnly e SameSite — Assicurarsi che i cookie di sessione siano HttpOnly e impostare attributi SameSite appropriati per ridurre il furto di cookie e i rischi simili a CSRF.
    6. Privilegio minimo per la creazione di contenuti — Limitare chi può creare/modificare i post del blog e sottoporre a revisione tali permessi.
    7. Codifica contestuale — Codificare correttamente il contenuto fornito dall'utente quando viene inserito in attributi HTML, contesti JS o URL.
    8. Rifiutare input non sicuri — Valutare di rifiutare o rimuovere gli attributi e i tag pericolosi al momento del salvataggio, registrando i tentativi bloccati.
    9. Test e monitoraggio — Aggiungere test unitari/di integrazione per verificare il comportamento della sanificazione. Monitorare i log per attività sospette di creazione/modifica dei post.
    10. Rilascio della patch — Gli sviluppatori dovrebbero aggiornare la pipeline di sanificazione in Frappe/ERPNext e pubblicare un aggiornamento di sicurezza; gli operatori dovrebbero applicare gli aggiornamenti tempestivamente.

    🔗 Riferimenti

    • ERPNext su GitHub: https://github.com/frappe/erpnext
    • Frappe Framework su GitHub: https://github.com/frappe/frappe
    • Cheat Sheet OWASP per la prevenzione dell'XSS: https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
    • Database NVD / CVE — verificare la voce CVE-2025-56379 quando verrà pubblicata

    🙏 Riconoscimenti

    autore : Mohammed Aloli


    📢 Disclaimer

    Questo write-up è inteso esclusivamente a scopo difensivo, di remediation e di sensibilizzazione. Non tentare di sfruttare questa vulnerabilità contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test. Se gestisci ERPNext/Frappe, applica le correzioni, implementa la sanificazione e segui le indicazioni di mitigazione sopra riportate.

    Scarica lo strumento