Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/marinafabregat/cve-2025-41089
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьСтатьи и Исследования
GitHubmarinafabregat/cve-2025-41089

CVE-2025-41089

Отражённый межсайтовый скриптинг (XSS) в Xibo CMS v4.1.2 от Xibo Signage, вызванный отсутствием надлежащей проверки пользовательского ввода.

Репозиторий
410 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-41089: Отражённый XSS в Xibo CMS

Я обнаружил уязвимость Reflected Cross-Site Scripting (XSS) в Xibo CMS v4.1.2. Проблема связана с тем, что приложение не выполняет надлежащую санитизацию пользовательского ввода в поле 'Configuration Name' определённых виджетов в редакторе шаблонов.

Злоумышленник может создать специальную ссылку или инициировать действие, которое внедряет вредоносный скрипт в это поле. Когда пользователь взаимодействует с затронутой страницей, скрипт отражается с сервера и выполняется в браузере жертвы.


Proof of Concept (PoC)

Чтобы вызвать уязвимость, аутентифицированный пользователь должен выполнить следующие шаги:

  1. Перейти в раздел Design > Templates и создать новый шаблон.
  2. Добавить виджет, содержащий поле 'Configuration Name', например виджет 'Clock'.
  3. В поле 'Configuration Name' (расположенном на левой панели) вставить вредоносную XSS-нагрузку (например, <script>alert(1337)</script>).
  4. Когда форма будет отправлена или страница перезагружена с этими данными в URL или теле POST-запроса, сервер отразит нагрузку обратно в браузер, что приведёт к выполнению скрипта.

Эксплуатация и воздействие

В отличие от Stored XSS, нагрузка Reflected XSS не сохраняется в базе данных. На следующем изображении показан скомпрометированный компонент:

Script_Location_2

Поскольку нагрузка не сохраняется, она не затрагивает других пользователей, которые посещают страницу обычным образом. На следующем изображении показан конечный результат:

Result

Ссылки

  • INCIBE-CERT (испанский): Múltiples vulnerabilidades en Xibo CMS
  • INCIBE-CERT (английский): Multiple vulnerabilities in Xibo CMS

Отказ от ответственности

Эта информация предоставлена исключительно в образовательных и исследовательских целях. Я НЕ несу ответственности за любое неправомерное использование или ущерб, причинённый этой информацией.

Скачать инструмент