Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-10289-XSS — Proof-of-concept per una vulnerabilità XSS persistente in Hotel and Tourism Reservation System 1.0, che dimostra l'iniezione non autenticata e il dirottamento della sessione dell'amministratore. | Kitploit
Strumenti/GitHubGitHub/xmyronn/cve-2026-10289-xss
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubxmyronn/cve-2026-10289-xss

CVE-2026-10289-XSS

Proof-of-concept per una vulnerabilità XSS persistente in Hotel and Tourism Reservation System 1.0, che dimostra l'iniezione non autenticata e il dirottamento della sessione dell'amministratore.

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Sistema di Prenotazione Hotel e Turismo - Cross-Site Scripting (XSS) Memorizzato

Dettagli della Vulnerabilità

CampoDettagli
TitoloSistema di Prenotazione Hotel e Turismo - Cross-Site Scripting (XSS) Memorizzato
ID CVEIn attesa di assegnazione
Venditorecode-projects.org
URL del Venditorehttps://code-projects.org/hotel-and-tourism-reservation-in-php-with-source-code/
ProdottoSistema di Prenotazione Hotel e Turismo
Versione1.0
Tipo di VulnerabilitàCross-Site Scripting Memorizzato
CWECWE-79
Punteggio CVSS8.3 (Alto)
Vettore CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:L
Endpoint Interessato (Iniezione)/ht/tour.php
Endpoint Interessato (Attivazione)/ht/admin/tour_reserves.php
Autenticazione RichiestaNo (iniezione) / Sì (attivazione)
Sfruttabile da RemotoSì
RicercatoreSyed Imad Uddin Alvi

Descrizione

Esiste una vulnerabilità di Cross-Site Scripting (XSS) Memorizzato nella funzionalità di prenotazione tour del Sistema di Prenotazione Hotel e Turismo 1.0. Un attaccante non autenticato può iniettare JavaScript arbitrario nei campi del modulo di prenotazione su /ht/tour.php. Il payload dannoso viene memorizzato nel database senza sanificazione. Quando un amministratore visita la pagina di gestione delle prenotazioni tour su /ht/admin/tour_reserves.php, il payload memorizzato viene eseguito nel contesto del browser dell'amministratore — consentendo il dirottamento della sessione, il furto di credenziali o la completa compromissione dell'account amministratore.


Componente Interessato

File: tour.php (punto di iniezione) File: admin/tour_reserves.php (punto di esecuzione) Parametro: name , email , people , number / campi di contatto (POST) Archiviazione: hotel_db — tabella delle prenotazioni tour


Passaggi per la Riproduzione

Configurazione: Installare il Sistema di Prenotazione Hotel e Turismo 1.0 su XAMPP e accedere a http://<target>/ht/

Passaggio 1 — Navigare alla pagina di prenotazione tour come utente non autenticato:

root@kitploit:~
http://<target>/ht/tour.php?tour=4

Passaggio 2 — Inserire il payload XSS nel campo nome o in qualsiasi altro campo (tutti sono vulnerabili a XSS), quindi fare clic su Prenota Ora:

root@kitploit:~
<script>alert(1)</script>

Risultato: "Prenotazione effettuata con successo!" — il payload è ora memorizzato nel database.

Screenshot 2026-05-11 235058

Passaggio 3 — Accedere come amministratore e navigare al pannello delle prenotazioni tour:

root@kitploit:~
http://<target>/ht/admin/tour_reserves.php

Risultato: Il payload XSS memorizzato viene eseguito immediatamente nel contesto del browser dell'amministratore.

Screenshot 2026-05-11 235117

Impatto

Un attaccante non autenticato può:

  • Eseguire JavaScript arbitrario nel browser dell'amministratore
  • Rubare i cookie di sessione dell'amministratore → compromissione completa dell'account
  • Reindirizzare l'amministratore a pagine di phishing controllate dall'attaccante
  • Iniettare moduli di login falsi per raccogliere credenziali
  • Eseguire qualsiasi azione amministrativa per conto della vittima

Causa Principale

Il modulo di prenotazione su tour.php memorizza l'input dell'utente direttamente nel database senza sanificazione. Il pannello di amministrazione su tour_reserves.php restituisce il valore memorizzato grezzo nella risposta HTML senza codifica di output, consentendo l'esecuzione degli script iniettati.


Correzione Consigliata

root@kitploit:~
// In output — codificare sempre prima del rendering
echo htmlspecialchars($reservation['name'], ENT_QUOTES, 'UTF-8');

Riferimenti

  • CWE-79: Neutralizzazione Impropria dell'Input Durante la Generazione di Pagine Web
  • OWASP: Cross-Site Scripting (XSS)
  • Sistema di Prenotazione Hotel e Turismo — code-projects.org

Scoperto Da

** Imad Alvi** — Ricercatore di Sicurezza Indipendente GitHub: Xmyronn

Scarica lo strumento