Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-65676 — Classroomio LMS 0.1.13의 저장형 크로스 사이트 스크립팅 (XSS) 취약점으로 인해 인증된 공격자가 조작된 SVG 커버 이미지를 통해 임의 코드를 실행할 수 있습니다. 발견자 - Rivek Raj Tamang (RivuDon), 시킴, 인도. | Kitploit
도구/GitHubGitHub/rivek619/cve-2025-65676
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubrivek619/cve-2025-65676

CVE-2025-65676

Classroomio LMS 0.1.13의 저장형 크로스 사이트 스크립팅 (XSS) 취약점으로 인해 인증된 공격자가 조작된 SVG 커버 이미지를 통해 임의 코드를 실행할 수 있습니다. 발견자 - Rivek Raj Tamang (RivuDon), 시킴, 인도.

저장소 보기
8개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-65676

Classroomio LMS 0.1.13에서 발견된 저장형 크로스 사이트 스크립팅(XSS) 취약점으로, 인증된 공격자가 조작된 SVG 커버 이미지를 통해 임의 코드를 실행할 수 있습니다. 발견자: Rivek Raj Tamang (RivuDon), 인도 시킴

영향을 받는 제품: ClassroomIO

  • 영향을 받는 버전: 0.1.13
  • 발견자: Rivek Raj Tamang (RivuDon), 인도 시킴

취약점 세부 정보

저장형 크로스 사이트 스크립팅

요약

Classroomio LMS 버전 0.1.13에서 저장형 크로스 사이트 스크립팅(XSS) 취약점이 존재합니다. 애플리케이션이 강좌 커버 이미지 업로드를 제대로 살균(sanitize)하지 않기 때문입니다. 인증된 공격자는 악성 SVG 파일(JavaScript가 포함된)을 업로드할 수 있으며, 해당 파일은 저장된 후 강좌 커버 이미지가 조회될 때마다 실행됩니다. 페이로드가 신뢰할 수 있는 도메인에서 실행되므로, 이 결함은 세션 하이재킹, 계정 탈취, 리디렉션 공격 또는 플랫폼 내 추가적인 악용으로 이어질 수 있습니다.

재현 단계

  1. 로그인하고 생성된 강좌로 이동하거나 새 강좌를 생성합니다.

  2. 랜딩 페이지를 클릭합니다.

  3. 헤더 > 이미지 커버 바꾸기를 클릭합니다.

  4. XSS SVG 파일을 선택하고 업로드를 클릭합니다.

  5. 저장될 때까지 기다린 후 페이지를 새로고침합니다.

image
  1. 강좌 커버 이미지를 마우스 오른쪽 버튼으로 클릭하고 새 탭에서 엽니다.

  2. 저장된 XSS가 실행되는 것을 확인합니다.

image

감사의 말

이 취약점은 다음 연구자에 의해 발견되어 책임감 있게 보고되었습니다:

인도 시킴 출신 Rivek Raj Tamang (RivuDon)

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

도구 다운로드