Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/cybercrewinc/cve-2025-64027
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubcybercrewinc/cve-2025-64027

CVE-2025-64027

Отражённая межсайтовая скриптовая атака (XSS) в процессе импорта CSV в Snipe-IT

Репозиторий
9 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Информация о продукте

Snipe-IT — это бесплатная система управления ИТ-активами с открытым исходным кодом (FOSS), построенная на Laravel. Она предоставляет функции отслеживания аппаратного обеспечения, управления лицензиями на ПО, а также инвентаризацию аксессуаров и расходных материалов для ИТ-отделов. Продукт активно поддерживается и часто обновляется.

Краткое описание

В Snipe-IT v8.3.4 (build 202118) обнаружена уязвимость отражённого межсайтового скриптинга (XSS) в процессе импорта CSV. При загрузке некорректного CSV-файла приложение возвращает значение progress_message, которое отображается как необработанный HTML в интерфейсе администратора. Злоумышленник может перехватить и изменить POST-запрос /livewire/update, внедрив произвольный JavaScript в параметр progress_message.

Поскольку сервер не санирует и не проверяет это поле перед отражением обратно клиенту, внедрённая нагрузка выполняется в браузере любого аутентифицированного администратора, просматривающего страницу импорта, что приводит к выполнению произвольного JavaScript в привилегированном контексте.

Затронутый продукт

  • Продукт: snipe-it - v8.3.4
  • Вендор: Grokability
  • Репозиторий: https://github.com/grokability/snipe-it

Затронутый компонент

  • Пользовательский интерфейс импорта CSV (/import)
  • Компонент фронтенда Livewire
  • Тело POST-запроса /livewire/update
  • Переменная progress_message

Базовая оценка CVSS v3.1

AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L Pasted image 20251117030626

Вектор атаки

Злоумышленник должен заставить администратора загрузить некорректный CSV-файл (или смоделировать рабочий процесс). В ходе процесса клиент отправляет обновление Livewire, содержащее поле progress_message. Перехватив этот запрос через прокси (Burp Suite, MitM и т.д.), злоумышленник может изменить тело запроса и внедрить JavaScript в progress_message.

Сервер принимает изменённые входные данные без санитации и напрямую отражает заражённое значение в отображаемый HTML. Когда администратор загружает или обновляет экран статуса импорта, внедрённая нагрузка выполняется.

root@kitploit:~

Воздействие

  • Выполнение произвольного JS с правами администратора
  • Установка вредоносных нагрузок на основе браузера
  • Изменение активов Snipe-IT, пользователей или настроек

Шаги по воспроизведению (PoC)

  1. Войдите в Snipe-IT как администратор.
  2. Перейдите в Администрирование → Импорт.
  3. Загрузите intentionally invalid CSV файл.
Pasted image 20251117024547
  1. Перехватите POST-запрос к:
root@kitploit:~
/livewire/update
Pasted image 20251117024846
  1. Измените значение progress_message:
root@kitploit:~
{"progress_message":""}
  1. Разрешите выполнение запроса.
  2. Когда администратор вернётся к просмотру статуса импорта, выполнится JavaScript. Pasted image 20251117025423
Pasted image 20251117025459

Ссылки

https://nvd.nist.gov/vuln/detail/CVE-2025-24576

Обнаружитель

CyberCrew Co., Ltd. / サイバークル

✉️ Контактная информация Если у вас есть вопросы или предложения, обращайтесь, пожалуйста.

🏢 CyberCrew Co., Ltd. G1@4x 📞 Тел.: 03-6853-5823 📧 Эл. почта: [email protected]

📄 Общая информация о компании Пункт Содержание Название компании CyberCrew Co., Ltd. Адрес 6-й этаж, здание Akihabara Dai, 1-18-13 Soto-Kanda, Chiyoda-ku, Токио 🔐 Основные услуги 🛡️ Диагностика безопасности и оценка рисков Многосторонний анализ уязвимостей организации с предложением оптимальных мер по их устранению.

💻 Тестирование на проникновение Поддержка целевых, сценарных и LLM-пентестов.

🌒 Мониторинг даркнета Раннее обнаружение утечек конфиденциальной информации и оперативное реагирование.

🎯 Red Team-учения и социальная инженерия Оценка защищённости на основе реалистичных сценариев атак.

🧠 Проектирование безопасных систем и консалтинг Поддержка разработки с учётом безопасности на начальных этапах.

🌐 Официальный сайт: https://www.cybercrew.co.jp 🕒 CyberCrew — Your Trusted Security Partner.

Скачать инструмент