Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-44998 — TinyFileManger XSS脆弱性 | Kitploit
ツール/GitHubGitHub/l8bl/cve-2025-44998
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ウェブセキュリティペネトレーションテスト
GitHubl8bl/cve-2025-44998

CVE-2025-44998

TinyFileManger XSS脆弱性

リポジトリを見る
1年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-44998

概要

TinyFileManager v2.4.7 のコンポーネント /tinyfilemanager.php における保存型クロスサイトスクリプティング(XSS)の脆弱性により、攻撃者は js-theme-3 パラメータに細工したペイロードを注入することで、任意の JavaScript または HTML を実行することができます。

PoC

  • 脆弱性を確認するには、設定ページ(URL: http://localhost/index.php?p=&settings=1)にアクセスします。 alt text

  • リクエストを送信する際に、js-theme-3 パラメータの値を次のペイロードに変更します: light“></nav><nav+a=” alt text

  • 注入されたスクリプトは実行され、ログイン画面を含むページ全体で動作する可能性があります。 alt text

影響

  • セッションIDとして使用される filemanager クッキーには httpOnly フラグが設定されていないため、HTTP セッションクッキーのハイジャックに対して脆弱です。 alt text

  • 以前に報告されたセッション固定化の脆弱性(CVE-2022-40916)と組み合わせることで、攻撃者はログインのたびに固定された 'filemanager' クッキー値を使用して、任意のユーザーとしてログインできる可能性があります。 alt text

ツールをダウンロード