Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-60503 — XSS-уязвимость в ultimatefosters | Kitploit
Инструменты/GitHubGitHub/h4zaz/cve-2025-60503
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubh4zaz/cve-2025-60503

CVE-2025-60503

XSS-уязвимость в ultimatefosters

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

CVE-2025-60503 — Межсайтовый скриптинг (XSS) с сохранением в UltimatePOS (UltimateFosters) v4.8

Дата публикации: 2025-10-30
CVE ID: CVE-2025-60503 (ЗАРЕЗЕРВИРОВАН)
Исследователь: Vivien Lebas
Вендор: UltimateFosters
Продукт: UltimatePOS
Затронутая версия: 4.8
Тип уязвимости: Межсайтовый скриптинг (XSS) с сохранением
Серьёзность: Высокая


Обзор

В панели администратора UltimatePOS (v4.8) существует уязвимость Stored XSS.
Поле Reference No. в модуле Purchases принимает непроверенный пользовательский ввод, который впоследствии выводится без надлежащего экранирования на странице Reports → Activity Log.

Это позволяет атакующему с правами администратора выполнять произвольный JavaScript в контексте браузерной сессии другого администратора.


Затронутые компоненты

Purchases → List Purchases → + Add Reports → Activity Log


Технические подробности

При добавлении новой закупки значение поля Reference No. сохраняется напрямую и затем отображается в представлении журнала активности.
Поскольку выходные данные не экранируются, любой встроенный HTML/JavaScript выполняется при просмотре журнала.


Proof of Concept (PoC)

⚠️ Только для целей тестирования – не используйте этот PoC на производственных системах.

  1. Войдите как администратор
  2. Перейдите в:

Purchases → List Purchases → + Add

  1. В поле Reference No. вставьте:

<script>alert('XSS')</script>

Заполните все обязательные поля, затем нажмите Save Перейдите в: Reports → Activity Log Появится окно alert — JavaScript выполнен успешно (подтверждён Stored XSS)

Impact Impact Description Выполнение кода Произвольный JS выполняется в контексте браузера администратора Перехват сессии Атакующий может похитить токены сессии Кража данных Возможна эксфильтрация чувствительных данных администратора Фишинг Возможны поддельные наложения интерфейса или атаки с перенаправлением Mitigation & Recommendations

Для вендора:

root@kitploit:~
Очищайте и проверяйте весь пользовательский ввод (особенно Reference No.)

Экранируйте вывод перед отображением динамических значений в HTML

Внедрите заголовки Content Security Policy (CSP)

Используйте защищённые cookie (HttpOnly, SameSite=strict)

Для пользователей:

root@kitploit:~
Ограничьте административный доступ доверенными пользователями

Избегайте общих учётных записей администратора

Отслеживайте журналы активности на предмет подозрительных полезных нагрузок

Немедленно применяйте исправления после их выпуска вендором

Credits

root@kitploit:~
Исследователь: Vivien Lebas

CVE ID: CVE-2025-60503

Продукт: UltimatePOS от UltimateFosters References

root@kitploit:~
Вендор: https://ultimatefosters.com

Страница продукта: UltimatePOS (CodeCanyon #21216332)

Запись CVE (ожидается): CVE-2025-60503 — RESERVED

Примечание: эта уязвимость отличается от CVE-2025-40980, которая затрагивает другой компонент того же продукта.

Скачать инструмент