Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-60880 — Prova di concetto per una vulnerabilità XSS persistente nel pannello di amministrazione di Bagisto, che dimostra il caricamento di SVG con JavaScript dannoso e fornisce raccomandazioni di mitigazione. | Kitploit
Strumenti/GitHubGitHub/shenal01/cve-2025-60880
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebApprendimento e Formazione
GitHubshenal01/cve-2025-60880

CVE-2025-60880

Prova di concetto per una vulnerabilità XSS persistente nel pannello di amministrazione di Bagisto, che dimostra il caricamento di SVG con JavaScript dannoso e fornisce raccomandazioni di mitigazione.

Vedi Repository
50 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-60880: Cross-Site Scripting (XSS) Memorizzato nel Pannello Admin di Bagisto

Una vulnerabilità XSS memorizzata autenticata esiste nel percorso di creazione prodotti del pannello admin di Bagisto 2.3.6, consentendo a un attaccante di caricare un file SVG appositamente creato contenente codice JavaScript dannoso. Questa vulnerabilità può essere sfruttata da un utente admin autenticato per eseguire JavaScript arbitrario nel browser, portando potenzialmente a dirottamento di sessione, furto di dati o azioni non autorizzate.


Panoramica della Vulnerabilità

  • ID CVE: CVE-2025-60880
  • Tipo: Cross Site Scripting (XSS)
  • Punteggio CVSS: 6.9 (Medio)
  • Vettore CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:N
  • Vendor Interessato: Bagisto
  • Prodotto Interessato: Bagisto
  • Versione Interessata: v2.3.6
  • Componente Interessato: Pannello Admin di Bagisto (Percorso di Creazione Prodotti)
  • Vettore di Attacco: Remoto
  • Autenticazione: Richiesti privilegi di amministratore
  • Impatto: Esecuzione di Codice, Dirottamento di Sessione, Furto di Dati

Proof of Concept (PoC)

La vulnerabilità viene sfruttata quando un amministratore autenticato carica un file SVG appositamente creato contenente JavaScript dannoso.

Passaggi per la Riproduzione:

  1. Accedi al Pannello Admin di Bagisto come amministratore autenticato.
  2. Naviga al percorso di creazione prodotti.
  3. Carica un file SVG appositamente creato contenente un payload JavaScript.
  4. La richiesta viene riprodotta dopo aver modificato l'header Content-Type.
  5. Il file SVG dannoso viene memorizzato sul server.
  6. Quando si accede all'URL del file, il JavaScript viene eseguito nel browser dell'utente.

Esempio di Payload SVG Dannoso:

<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">

<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
   <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
   <script type="text/javascript">
      alert(document.domain);
   </script>
</svg>

Raccomandazioni

  • Per mitigare questa vulnerabilità, si raccomandano le seguenti azioni:
  • Applicare la validazione degli input, il controllo del content-type e una corretta gestione dei file.
  • Limitare i caricamenti di file a formati attendibili e sanificare i file SVG per rimuovere contenuti potenzialmente dannosi.

Cronologia della Divulgazione

DataAzione
2025 AGOVulnerabilità Scoperta
2025 AGODivulgazione Responsabile
2025 AGORichiesto ID CVE a MITRE
2025 OTTCVE Assegnato, Divulgazione Pubblica

Disclaimer

Le informazioni e il codice proof-of-concept (PoC) forniti in questo repository sono destinati esclusivamente a scopi educativi e di ricerca etica. L'autore non è responsabile per qualsiasi uso improprio o danno causato dalle informazioni o dal codice qui fornito. L'utente si assume ogni responsabilità per le proprie azioni. È responsabilità dell'utente assicurarsi di essere conforme a tutte le leggi locali, statali e federali applicabili.

Scarica lo strumento