Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-60503 — ultimatefosters의 XSS 취약점 | Kitploit
도구/GitHubGitHub/h4zaz/cve-2025-60503
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingPapers & ResearchLearning & Education
GitHubh4zaz/cve-2025-60503

CVE-2025-60503

ultimatefosters의 XSS 취약점

저장소 보기
14개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
웹사이트
공유

CVE-2025-60503 — UltimatePOS (UltimateFosters) v4.8의 저장형 크로스 사이트 스크립팅(XSS)

공개 날짜: 2025-10-30
CVE ID: CVE-2025-60503 (예약됨)
연구자: Vivien Lebas
공급업체: UltimateFosters
제품: UltimatePOS
영향을 받는 버전: 4.8
취약점 유형: 저장형 크로스 사이트 스크립팅(XSS)
심각도: 높음


개요

UltimatePOS 관리자 패널(v4.8)에는 저장형 XSS 취약점이 존재합니다.
구매(Purchases) 모듈의 Reference No. 필드는 정화되지 않은 사용자 입력을 허용하며, 이후 보고서(Reports) → 활동 로그(Activity Log) 페이지에서 적절한 이스케이프 없이 렌더링됩니다.

이로 인해 관리자 권한을 가진 공격자가 다른 관리자의 브라우저 세션 컨텍스트에서 임의의 JavaScript를 실행할 수 있습니다.


영향을 받는 구성 요소

구매(Purchases) → 구매 목록(List Purchases) → + 추가(Add)
보고서(Reports) → 활동 로그(Activity Log)


기술적 세부 사항

새 구매를 추가할 때 Reference No. 필드 값은 직접 저장된 후 활동 로그 보기에 반영됩니다.
출력이 이스케이프되지 않으므로 포함된 HTML/JavaScript는 로그를 볼 때 실행됩니다.


개념 증명(PoC)

도구 다운로드

⚠️ 테스트 목적으로만 사용하십시오 – 프로덕션 시스템에서는 이 PoC를 사용하지 마십시오.

  1. 관리자로 로그인합니다.
  2. 다음으로 이동합니다.

구매(Purchases) → 구매 목록(List Purchases) → + 추가(Add)

  1. Reference No. 필드에 다음을 입력합니다.

<script>alert('XSS')</script>

모든 필수 필드를 입력한 후 저장(Save)을 클릭합니다.
다음으로 이동합니다.
보고서(Reports) → 활동 로그(Activity Log)
경고 상자가 나타납니다 — JavaScript가 성공적으로 실행되었습니다(저장형 XSS 확인됨).

영향

영향 설명 코드 실행 관리자 브라우저 컨텍스트에서 임의의 JS가 실행됨 세션 하이재킹 공격자가 세션 토큰을 탈취할 수 있음 데이터 탈취 민감한 관리자 데이터의 유출 가능 피싱 가짜 UI 오버레이 또는 리다이렉션 공격 가능

완화 및 권장 사항

공급업체의 경우:

root@kitploit:~
모든 사용자 입력(특히 Reference No.)을 살균하고 검증하십시오.

HTML에서 동적 값을 렌더링하기 전에 출력을 인코딩하십시오.

콘텐츠 보안 정책(CSP) 헤더를 적용하십시오.

쿠키를 안전하게 설정하십시오(HttpOnly, SameSite=strict).

사용자의 경우:

root@kitploit:~
관리자 접근을 신뢰할 수 있는 사용자로 제한하십시오.

공유 관리자 계정을 사용하지 마십시오.

의심스러운 페이로드가 있는지 활동 로그를 모니터링하십시오.

공급업체가 패치를 배포하는 즉시 적용하십시오.

크레딧

root@kitploit:~
연구자: Vivien Lebas

CVE ID: CVE-2025-60503

제품: UltimatePOS by UltimateFosters

참고 자료

root@kitploit:~
공급업체: https://ultimatefosters.com

제품 목록: UltimatePOS (CodeCanyon #21216332)

CVE 항목(보류 중): CVE-2025-60503 — 예약됨

참고: 이 취약점은 동일 제품의 다른 구성 요소에 영향을 미치는 CVE-2025-40980과 다릅니다.