Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-69606-GSVoIP-XSS — Proof-of-concept di XSS riflesso per CVE-2025-69606 in GSVoIP Web Panel v2.0.90. Dimostra l'esecuzione remota non autenticata di JavaScript tramite il parametro `msg` non sanificato. | Kitploit
Strumenti/GitHubGitHub/razielx64/cve-2025-69606-gsvoip-xss
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebPhishingSicurezza WebIngegneria SocialeApprendimento e Formazione
GitHubrazielx64/cve-2025-69606-gsvoip-xss

CVE-2025-69606-GSVoIP-XSS

Proof-of-concept di XSS riflesso per CVE-2025-69606 in GSVoIP Web Panel v2.0.90. Dimostra l'esecuzione remota non autenticata di JavaScript tramite il parametro `msg` non sanificato.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
3 mesi faNon ancora revisionato

CVE-2025-69606 — XSS Riflesso nel Pannello Web GSVoIP

Gravità: Media  |  CWE: CWE-79  |  Richiede Autenticazione: No  |  Vettore: Remoto


Riepilogo

È stata identificata una vulnerabilità Cross-Site Scripting (XSS) Riflessa nel Pannello Web GSVoIP (v2.0.90). Il parametro msg dell'endpoint di errore non sanifica l'input controllato dall'utente prima di rifletterlo nella risposta HTML, consentendo l'esecuzione arbitraria di JavaScript nel browser della vittima.


Prodotto Affetto

CampoDettagli
ProdottoPannello Web GSVoIP
Versione2.0.90 (probabilmente versioni precedenti)
VenditoreSolutions VoIP (GS Solutions)
CWECWE-79 — Cross-Site Scripting
Vettore di AttaccoRemoto / Rete
AutenticazioneNon richiesta

Endpoint Vulnerabile

root@kitploit:~
GET /painel/gateways.php/error?msg=<payload>

Il parametro msg viene riflesso direttamente nella risposta HTML senza sanificazione o codifica dell'output.


Proof of Concept

Payload

root@kitploit:~
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E

Decodificato:

root@kitploit:~
<script>alert(1)</script>

Risultato

Quando si accede all'URL manipolato, il payload iniettato viene eseguito nel browser della vittima:

root@kitploit:~
alert(1)

Scenario di Attacco

  1. L'attaccante crea un URL malevolo contenente il payload XSS nel parametro msg.
  2. La vittima viene indotta a cliccare sul link (tramite phishing, ingegneria sociale, ecc.).
  3. La pagina viene caricata e il JavaScript iniettato viene eseguito nel contesto del browser della vittima — non è richiesta autenticazione.

Impatto

  • Esecuzione arbitraria di JavaScript nel browser della vittima
  • Hijacking della sessione tramite furto di cookie
  • Attacchi di phishing e ingegneria sociale
  • Esfiltrazione di dati sensibili
  • Defacement del contenuto nel contesto dell'applicazione

Raccomandazioni

  • Codifica dell'output: Codificare tutti gli input forniti dall'utente prima di renderli nelle risposte HTML (almeno codifica delle entità HTML).
  • Template sicuri: Utilizzare un motore di template con escaping automatico abilitato.
  • Content Security Policy (CSP): Implementare una CSP rigorosa con direttive script-src restrittive.
  • Validazione dell'input: Rifiutare o eliminare i parametri contenenti tag HTML o sequenze di script a livello di input.

Cronologia della Divulgazione

PassoEvento
1Vulnerabilità scoperta e segnalata da Luiz Eduardo
2Assegnato CVE: CVE-2025-69606
3Divulgazione pubblica

Crediti

Scoperta e segnalata da Luiz Eduardo


CVE-2025-69606 · CWE-79 · Pannello Web GSVoIP v2.0.90

Scarica lo strumento