Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-37272 — Proof-of-concept per una vulnerabilità XSS riflessa in Bank Management System in Web 1.0, che dimostra lo sfruttamento tramite il parametro msg in settings.php. | Kitploit
Strumenti/GitHubGitHub/vytlanikhil/cve-2026-37272
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubvytlanikhil/cve-2026-37272

CVE-2026-37272

Proof-of-concept per una vulnerabilità XSS riflessa in Bank Management System in Web 1.0, che dimostra lo sfruttamento tramite il parametro msg in settings.php.

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-37272

CVE-2026-37272

[Descrizione]

Esiste una vulnerabilità di cross-site scripting (XSS) riflesso in

/dashboard/settings.php nel Bank Management System in Web 1.0. La

vulnerabilità si verifica a causa di una sanitizzazione impropria dell'input fornito dall'utente

nel parametro GET msg. Un attaccante può creare un URL dannoso

contenente codice JavaScript che viene eseguito nel browser della vittima

quando la pagina viene caricata.


[Informazioni aggiuntive]

La vulnerabilità si verifica perché l'applicazione riflette il parametro msg direttamente nella risposta HTML senza una codifica di output adeguata. Iniettando codice HTML o JavaScript in questo parametro, un attaccante può eseguire script arbitrari nel browser della vittima.

Payload di esempio:

Please send a query'"()&%

Lo sfruttamento riuscito consente agli attaccanti di eseguire attacchi lato client come il dirottamento della sessione, il furto di credenziali o il reindirizzamento verso siti web dannosi. Una mitigazione adeguata include l'implementazione della codifica di output (ad es. htmlspecialchars() in PHP), la validazione dell'input utente e l'applicazione di una Content Security Policy (CSP).


[Tipo di vulnerabilità]

Cross Site Scripting (XSS)


[Fornitore del prodotto]

https://github.com/sawongam/bank-management-system-in-web


[Base del codice del prodotto interessato]

https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0


[Componente interessato]

/bank-management-system-in-web-main/pages/dashboard/settings.php, parametro GET msg in /bank-management-system-in-web-main/pages/dashboard/settings.php, logica di rendering dell'output per il parametro msg fornito dall'utente in /bank-management-system-in-web-main/pag


[Tipo di attacco]

Remoto


[Impatto sull'esecuzione del codice]

true


[Vettori di attacco]

La vulnerabilità può essere sfruttata da remoto inviando una richiesta HTTP GET appositamente creata al seguente endpoint:

http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php

Un attaccante inietta codice JavaScript dannoso nel parametro msg nell'URL. L'applicazione non riesce a sanitizzare o codificare correttamente l'input fornito dall'utente prima di renderizzarlo nella risposta HTML, con conseguente esecuzione di JavaScript arbitrario nel browser della vittima.

Richiesta di exploit di esempio:

GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost

Se un utente visita l'URL creato, lo script iniettato viene eseguito nel contesto dell'applicazione.


[Riferimento]

https://owasp.org/www-community/attacks/xss/


[Scopritore]

VYTLA NIKHIL

Usa CVE-2026-37272.

Nota:- Questo è il formato con cui ho inviato esattamente l'email a mitre.org e loro hanno risposto di conseguenza

Inoltre non ho ancora reso pubblico questo (sarà fatto dopo aver notificato il proprietario)

Writeup:-

  1. Distribuisci il repository in localhost

image.png

  1. Accedi con le credenziali di test Numero conto: 200 Password: a clicca su "Login"

image.png

  1. Naviga verso

http://127.0.0.1:8000/pages/dashboard/settings.php

image.png

  1. Per la verifica di base aggiungi "?msg=test123" all'URL così diventa "settings.php?msg=test123" poi premi invio

image.png

possiamo vedere qui che mostra "test123" sotto la sezione dell'indirizzo

  1. ora testalo con il payload xss usa "http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php?msg="

image.png

ha funzionato!

  1. Ora reindirizziamolo a google.com

usa "http://localhost/bank-management-system-in-web-main/pages/dashboard/settings.php?msg="

image.png

verrà reindirizzato a google.com o al sito che hai indicato nel payload xss

Scarica lo strumento