Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-29018 — Proof-of-concept для хранимой XSS-уязвимости в Code Astro Internet Banking System 2.0.0, демонстрирующий эксплуатацию через параметр name в pages_add_acc_type.php. | Kitploit
Инструменты/GitHubGitHub/b1tm4r/cve-2025-29018
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubb1tm4r/cve-2025-29018

CVE-2025-29018

Proof-of-concept для хранимой XSS-уязвимости в Code Astro Internet Banking System 2.0.0, демонстрирующий эксплуатацию через параметр name в pages_add_acc_type.php.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-29018 - Хранимая XSS в Internet Banking System 2.0.0 (pages_add_acc_type.php)

Описание

Уязвимость хранимого межсайтового скриптинга (XSS) существует в Code Astro Internet Banking System 2.0.0 из-за несанитизированного ввода в параметре name в pages_add_acc_type.php. Злоумышленники могут сохранить вредоносный JavaScript, который выполняется при загрузке страницы.

Затронутый компонент

  • Параметр name в pages_add_acc_type.php
  • JavaScript выполняется при просмотре панели администратора

Шаги эксплуатации

  1. Перейдите в "Добавить тип счета".


  1. Введите следующий пэйлоад в поле Account Category Name (параметр name) и отправьте форму:
root@kitploit:~
   b1tm4rxss<script>alert("b1tm4r XSS");</script>






  1. Когда администратор или пользователь посещает меню Управление типами счетов, пэйлоад сработает.


Воздействие

  • Угон сеансов
  • Кража учетных данных
  • Захват учетных записей

Смягчение

  • Реализовать кодирование HTML-сущностей для пользовательского ввода.
  • Использовать CSP для предотвращения выполнения встроенных скриптов.
  • Проверять и санитизировать все поля ввода.

Ссылки

  • CWE-79: Неправильная нейтрализация ввода во время генерации веб-страниц ('Cross-site Scripting')
Скачать инструмент