Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-29015 — Доказательство концепции для уязвимости хранимого XSS в Code Astro Internet Banking System 2.0.0, демонстрирующее перехват сессии и атаки на стороне клиента через параметр name в pages_account.php. | Kitploit
Инструменты/GitHubGitHub/b1tm4r/cve-2025-29015
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubb1tm4r/cve-2025-29015

CVE-2025-29015

Доказательство концепции для уязвимости хранимого XSS в Code Astro Internet Banking System 2.0.0, демонстрирующее перехват сессии и атаки на стороне клиента через параметр name в pages_account.php.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-29015 - Internet Banking System 2.0.0: хранимая XSS в pages_account.php

Описание

В Code Astro Internet Banking System 2.0.0 обнаружена уязвимость хранимого межсайтового скриптинга (XSS) через параметр name в /admin/pages_account.php. Вредоносный JavaScript-код может быть внедрён и сохранён в системе и будет выполнен при просмотре администратором соответствующей страницы. Это может привести к перехвату сеанса и другим атакам на стороне клиента.

Затронутый компонент

  • Параметр name в /admin/pages_account.php
  • Данные сохраняются и выполняются при обращении администратора

Шаги эксплуатации

  1. Войдите в панель администратора и перейдите в раздел .
«Account»


  1. Вставьте следующий payload в поле name и отправьте форму:
root@kitploit:~
   //--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(98, 49, 116, 109, 52, 114));</SCRIPT>
  1. Когда пользователь посетит любую страницу или меню, payload сработает.






Воздействие

  • Перехват сеанса
  • Фишинговые атаки
  • Произвольные действия от имени администратора

Меры по устранению

  • Внедрите надлежащую очистку входных данных (например, экранирование специальных символов).
  • Используйте Content Security Policy (CSP) для ограничения выполнения скриптов.
  • Проверяйте и кодируйте пользовательский ввод перед сохранением.

Ссылки

  • OWASP XSS Guide
Скачать инструмент