Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-25461 — SeedDMS 保存型クロスサイトスクリプティング(XSS) | Kitploit
ツール/GitHubGitHub/ronixxcybsec0101/cve-2025-25461
フィッシングツール脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト
GitHubronixxcybsec0101/cve-2025-25461

CVE-2025-25461

SeedDMS 保存型クロスサイトスクリプティング(XSS)

リポジトリを見る
231年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

📌 CVE-2025-25461 - SeedDMS 6.0.29 における保存型クロスサイトスクリプティング (XSS)

📝 説明

SeedDMS 6.0.29 に保存型クロスサイトスクリプティング (XSS) の脆弱性が存在します。
「カテゴリ追加」 権限を持つユーザーまたは不正な管理者が、カテゴリ名フィールドに悪意のある XSS ペイロードを注入できます。
その後、ドキュメントがこのカテゴリに関連付けられると、ペイロードはサーバーに保存され、適切なサニタイズや出力エンコーディングなしでレンダリングされます。
これにより、ドキュメントを表示したすべてのユーザーのブラウザで XSS ペイロードが実行されます。

🎯 影響を受ける製品

  • ソフトウェア: SeedDMS
  • バージョン: 6.0.29
  • コンポーネント: カテゴリ名フィールド

⚠️ 影響

  • セッションハイジャック
  • データの流出
  • フィッシング攻撃
  • リモートコード実行 (JavaScript経由)

🔥 概念実証 (PoC)

再現手順:

  1. 「カテゴリ追加」 権限を持つユーザーとしてログインします。
  2. 管理パネル > カテゴリ に移動します。
  3. 以下のペイロードを使用して新しいカテゴリを作成します:
    root@kitploit:~
    <script>alert(1)</script>
    
  4. カテゴリを保存します。
  5. 悪意のあるカテゴリにドキュメントを関連付けます。
  6. ユーザーがドキュメントを表示すると、ブラウザでペイロードが実行されます。

📹 動画 PoC:

🔗 動画 PoC を見る

🛠️ 緩和策

  • ユーザー入力のサニタイズ: カテゴリ名の特殊文字をエスケープします。
  • コンテンツセキュリティポリシー (CSP) の使用: インラインスクリプトの実行を防ぎます。
  • 出力のエンコード: UI でレンダリングする前にカテゴリ名が適切にエンコードされていることを確認します。

🔗 参照

  • 🔗 SeedDMS 公式ウェブサイト
  • 🔗 SeedDMS ディスカッションスレッド

✍️ 発見者

✍️ 発見者

  • Athul S
    • 🔗 Linkedin
    • 🔗 GitHub

🏷️ CVE 割り当て

  • CVE ID: CVE-2025-25461
ツールをダウンロード