Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-55854-PoC — Proof-of-concept che dimostra una vulnerabilità XSS persistente nel campo bio del profilo di FreelanceHub, con riproduzione passo-passo e analisi dell'impatto. | Kitploit
Strumenti/GitHubGitHub/pushkarayengar/cve-2025-55854-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubpushkarayengar/cve-2025-55854-poc

CVE-2025-55854-PoC

Proof-of-concept che dimostra una vulnerabilità XSS persistente nel campo bio del profilo di FreelanceHub, con riproduzione passo-passo e analisi dell'impatto.

Vedi Repository
10 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-55854 - Vulnerabilità di Cross-Site Scripting (XSS) Memorizzata

Panoramica della Vulnerabilità

ID CVE: CVE-2025-55854
Tipo di Vulnerabilità: Cross-Site Scripting (XSS) Memorizzata
Gravità: Alta
Componente Interessato: Campo Bio del Profilo Utente
Applicazione Interessata: FreelanceHub (https://github.com/nooncarlett/FreelanceHub)

Descrizione

È stata scoperta una vulnerabilità di Cross-Site Scripting (XSS) memorizzata nella funzionalità del profilo utente dell'applicazione FreelanceHub. La vulnerabilità esiste a causa di una sanitizzazione insufficiente dell'input nel campo Bio, consentendo agli aggressori di iniettare codice JavaScript dannoso che viene eseguito quando altri utenti visualizzano la pagina del profilo interessata.

Questa vulnerabilità consente a un aggressore di:

  • Eseguire JavaScript arbitrario nel contesto dei browser di altri utenti
  • Rubare token di sessione e cookie
  • Eseguire azioni per conto di utenti autenticati
  • Reindirizzare gli utenti verso siti web dannosi
  • Deturpare l'interfaccia dell'applicazione

Versioni Interessate

  • FreelanceHub (tutte le versioni precedenti alla patch)
  • Testato su: distribuzione localhost in esecuzione sulla porta 8080
  • Dettagli Tecnici

    Causa Principale

    L'applicazione non riesce a sanitizzare correttamente l'input utente nel campo Bio prima di memorizzarlo nel database e visualizzarlo sulla pagina del profilo. L'HTML viene renderizzato direttamente senza escape dei caratteri speciali o rimozione di tag e gestori di eventi potenzialmente pericolosi.

    Vettore di Attacco

    • Tipo di Attacco: XSS Memorizzata
    • Vettore di Input: Campo Bio del Profilo Utente
    • Contesto di Esecuzione: Qualsiasi utente che visualizza il profilo dell'aggressore
    • Autenticazione Richiesta: Sì (l'aggressore necessita di un account valido)

    Prova di Concetto

    Prerequisiti

    • Istanza in esecuzione dell'applicazione FreelanceHub
    • Browser web (Chrome, Firefox, Edge, ecc.)
    • Accesso per creare un account utente

    Riproduzione Passo per Passo

    Passo 1: Creare un Nuovo Account

    1. Navigare su http://localhost:8080/auth
    2. Registrarsi per un nuovo account utente utilizzando credenziali valide
    3. Completare il processo di registrazione e accedere

    Pagina di Registrazione

    Passo 2: Navigare alla Pagina del Profilo

    1. Dopo l'accesso riuscito, navigare su http://localhost:8080/profile
    2. Individuare il campo Bio nel modulo di modifica del profilo

    Passo 3: Iniettare il Payload XSS

    1. Nel campo Bio, inserire il seguente payload:
      root@kitploit:~

    Passo 4: Inviare il Modulo

    1. Fare clic sul pulsante Salva o Aggiorna Profilo
    2. Attendere la conferma che il profilo sia stato aggiornato

    Passo 5: Attivare l'XSS

    1. Visitare o ricaricare la pagina del profilo: http://localhost:8080/profile
    2. La finestra di avviso JavaScript verrà eseguita automaticamente
    3. Risultato: Il codice JavaScript viene eseguito con successo, confermando la vulnerabilità XSS memorizzata

    Comportamento Previsto

    L'applicazione dovrebbe sanitizzare l'input e:

    • Rimuovere tutti i tag HTML dal campo Bio
    • Codificare i caratteri speciali (<, >, ", ', ecc.)
    • Implementare le intestazioni Content Security Policy (CSP)

    Comportamento Effettivo

    Il payload HTML/JavaScript dannoso viene memorizzato nel database ed eseguito quando la pagina del profilo viene renderizzata, senza alcuna sanitizzazione o codifica.

    Valutazione dell'Impatto

    Gravità: ALTA

    Punteggio CVSS v3.1: 8.1 (Alta)
    Stringa del Vettore: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

    Impatto nel Mondo Reale

    1. Dirottamento di Sessione: Gli aggressori possono rubare token di sessione e impersonare gli utenti
    2. Furto di Credenziali: Script dannosi possono creare moduli di accesso falsi per catturare le credenziali
    3. Esfiltrazione di Dati: I dati sensibili degli utenti possono essere inviati a server controllati dall'aggressore
    4. Distribuzione di Malware: Gli utenti possono essere reindirizzati verso siti web dannosi
    5. Attacchi di Phishing: Il dominio affidabile può essere utilizzato per ospitare contenuti di phishing convincenti
    6. Compromissione dell'Account: Combinata con altre vulnerabilità, questa può portare alla compromissione completa dell'account
    Scarica lo strumento