Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-70849 — CVE-2025-70849: Stored XSS in Podinfo | Kitploit
Инструменты/GitHubGitHub/deaprojects/cve-2025-70849
Vulnerability AnalysisExploitationWeb SecurityPenetration TestingLearning & Education
GitHubdeaprojects/cve-2025-70849

CVE-2025-70849

CVE-2025-70849: Stored XSS in Podinfo

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-70849: Хранимый XSS в Podinfo

Краткое описание

Уязвимость безопасности (CWE-79) была обнаружена в Podinfo, веб-приложении для демонстрации микросервисов Kubernetes. Функция /store позволяет неаутентифицированным пользователям загружать произвольное содержимое HTML/JS, что приводит к хранимому XSS.

Детали уязвимости

  • Идентификатор CVE: CVE-2025-70849
  • Продукт: Podinfo
  • Уязвимая конечная точка: /store
  • Тип уязвимости: Хранимый межсайтовый скриптинг (XSS)
  • Затронутые версии: <= 6.10.0

Подтверждение концепции (PoC)

  1. Отправьте вредоносную нагрузку:
    root@kitploit:~
    curl -X POST https://target/store -H "Content-Type: text/html" -d '<h1>CVE-2025-70849</h1>'
    
    пример с живой целью:
    root@kitploit:~
    curl -X POST https://podinfo.xcr.preprod55.prepd.eastus.kaas.sws.siemens.com/store -H "Content-Type: text/html" -d '<h1>CVE-2025-70849</h1>'
    
изображение
  1. Получите доступ к возвращённому хешу: https:///store/

    пример: https://podinfo.xcr.preprod55.prepd.eastus.kaas.sws.siemens.com/store/8c1591e1b1e025067a2d73c0853b9a76bd8fc91a

    изображение

Хронология

  • Обнаружение: Сентябрь 2025
  • Уведомление поставщика: 25 ОКТ 2025
  • Ответ поставщика: Подтверждено; заявлено, что в настоящее время сроков исправления нет.
  • Публичное раскрытие: Февраль 2026

Отказ от ответственности: Это исследование предназначено только для образовательных целей.

БЛАГОДАРНОСТИ :

Kazi Sabbir |

Серьёзность: Средняя 6.4

Скачать инструмент