Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Mezzanine-CMS-6.1.0-XSS — Mezzanine CMS 6.1.0 XSS (CVE-2025-50481) | Kitploit
ツール/GitHubGitHub/kevinpdicks/mezzanine-cms-6.1.0-xss
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubkevinpdicks/mezzanine-cms-6.1.0-xss

Mezzanine-CMS-6.1.0-XSS

Mezzanine CMS 6.1.0 XSS (CVE-2025-50481)

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Mezzanine-CMS-6.1.0-XSS (CVE-2025-50481)

Description

Mezzanine CMS v6.1.0 のコンポーネント /blog/blogpost/add におけるクロスサイトスクリプティング (XSS) 脆弱性により、攻撃者は細工したペイロードをブログ投稿に注入して、任意の Web スクリプトまたは HTML を実行できる可能性があります。

CVE:

CVE-2025-50481

Affected version:

Mezzanine CMS 6.1.0

Base Score:

4.8 中

Vector:

CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N

References
  • https://github.com/stephenmcd/mezzanine
  • https://github.com/kevinpdicks/Mezzanine-CMS-6.1.0-XSS
Summary

Mezzanine CMS 6.1.0 は、格納型クロスサイトスクリプティング (XSS) 脆弱性の影響を受けます。

この CMS の新しいブログ投稿機能には XSS 脆弱性が存在し、認証された悪意のある攻撃者が、JavaScript コードを含む巧妙にフォーマットされたブログ投稿を作成し、ブラウザで実行させることができます。

攻撃者はこの XSS 脆弱性を悪用して、CMS Web サイトに対する改ざんなどの攻撃を実行したり、サイトを改変して利用不能 (サービス拒否) にしたりすることができます。

Technical Description

pip パッケージからインストールした Ubuntu Server 20.04.6 LTS (Focal Fossa) 上で動作する Mezzanine CMS 6.1.0: image

まず、認証された攻撃者が新しいブログ投稿を作成します: image

ブログ投稿にタイトルを割り当てます: image

ブログ投稿のソースコード形式内に XSS の概念実証 (PoC) を作成します: image

新しいブログ投稿を保存します: image

ブログ投稿は公開され、その後任意のユーザーがアクセスできます: image

XSS PoC を含むブログ投稿にアクセスすると、ブラウザ内で JavaScript コードが実行されます: image

PoC は Firefox ブラウザ バージョン 136.0 (64 ビット) を使用してテストされました: image

注: この XSS 脆弱性によるセッションハイジャックは不可能です。sessionid セッション Cookie は HttpOnly セキュリティ属性で構成されているため、アクセスできないからです: image

ツールをダウンロード