Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-25461 — SeedDMS Cross-Site Scripting Memorizzato (XSS) | Kitploit
Strumenti/GitHubGitHub/ronixxcybsec0101/cve-2025-25461
Strumenti di PhishingAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubronixxcybsec0101/cve-2025-25461

CVE-2025-25461

SeedDMS Cross-Site Scripting Memorizzato (XSS)

Vedi Repository
231 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

📌 CVE-2025-25461 - Cross-Site Scripting (XSS) Memorizzato in SeedDMS 6.0.29

📝 Descrizione

Esiste una vulnerabilità di Cross-Site Scripting (XSS) Memorizzato in SeedDMS 6.0.29.
Un utente o amministratore malintenzionato con il permesso "Aggiungi Categoria" può iniettare un payload XSS dannoso nel campo del nome della categoria.
Quando un documento viene successivamente associato a questa categoria, il payload viene memorizzato sul server e renderizzato senza una corretta sanificazione o codifica dell'output.
Ciò comporta l'esecuzione del payload XSS nel browser di qualsiasi utente che visualizza il documento.

🎯 Prodotto Affetto

  • Software: SeedDMS
  • Versione: 6.0.29
  • Componente: Campo Nome Categoria

⚠️ Impatto

  • Dirottamento della Sessione
  • Esfiltrazione dei Dati
  • Attacchi di Phishing
  • Esecuzione Remota di Codice (via JavaScript)

🔥 Prova del Concetto (PoC)

Passaggi per Riprodurre:

  1. Accedi come utente con permessi di "Aggiungi Categoria".
  2. Vai a Pannello di Amministrazione > Categorie.
  3. Crea una nuova categoria con il seguente payload:
    root@kitploit:~
    <script>alert(1)</script>
    
  4. Salva la categoria.
  5. Associa un documento alla categoria dannosa.
  6. Quando un utente visualizza il documento, il payload viene eseguito nel suo browser.

📹 Video PoC:

🔗 Guarda il Video PoC

🛠️ Mitigazione

  • Sanifica l'Input dell'Utente: Esegui l'escape dei caratteri speciali nei nomi delle categorie.
  • Usa Content Security Policy (CSP): Impedisci l'esecuzione di script inline.
  • Codifica l'Output: Assicurati che i nomi delle categorie siano correttamente codificati prima di essere renderizzati nell'interfaccia.

🔗 Riferimento

  • 🔗 Sito Ufficiale SeedDMS
  • 🔗 Thread di Discussione SeedDMS

✍️ Scopritore

✍️ Scopritore

  • Athul S
    • 🔗 Linkedin
    • 🔗 GitHub

🏷️ Assegnazione CVE

  • ID CVE: CVE-2025-25461
Scarica lo strumento