Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-44998 — TinyFileManger XSS-уязвимость | Kitploit
Инструменты/GitHubGitHub/l8bl/cve-2025-44998
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubl8bl/cve-2025-44998

CVE-2025-44998

TinyFileManger XSS-уязвимость

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-44998

Краткое описание

Хранимая XSS-уязвимость (межсайтовый скриптинг) в компоненте /tinyfilemanager.php TinyFileManager v2.4.7 позволяет злоумышленникам выполнять произвольный JavaScript или HTML путем внедрения специально созданной полезной нагрузки в параметр js-theme-3.

PoC

  • Чтобы проверить уязвимости, перейдите на страницу настроек (url: http://localhost/index.php?p=&settings=1). alt text

  • При отправке запроса измените значение параметра js-theme-3 на следующую полезную нагрузку: light“></nav><nav+a=” alt text

  • Внедренный скрипт затем выполняется и может запускаться на всей странице, включая экран входа в систему. alt text

Воздействие

  • Файл cookie filemanager, используемый в качестве идентификатора сеанса, не имеет установленного флага httpOnly, что делает его уязвимым для перехвата cookie сеанса HTTP. alt text

  • В сочетании с ранее сообщенной уязвимостью фиксации сеанса (CVE-2022-40916) это может позволить злоумышленнику войти в систему как любой пользователь, используя фиксированное значение cookie 'filemanager' при каждом входе в систему. alt text

Скачать инструмент