Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-28074 — Документация по CVE-2025-28074: отражённая уязвимость Cross-Site Scripting (XSS) в phpList 3.6.3 из-за неправильной санитизации ввода в lt.php, что позволяет выполнять удалённый код и раскрывать информацию. | Kitploit
Инструменты/GitHubGitHub/mlniumm/cve-2025-28074
Анализ уязвимостейЭксплуатация веб-приложенийСбор информацииВеб-безопасностьОбучение и Образование
GitHubmlniumm/cve-2025-28074

CVE-2025-28074

Документация по CVE-2025-28074: отражённая уязвимость Cross-Site Scripting (XSS) в phpList 3.6.3 из-за неправильной санитизации ввода в lt.php, что позволяет выполнять удалённый код и раскрывать информацию.

Репозиторий
41 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-28074

[Описание] phpList до версии 3.6.3 уязвим к межсайтовому скриптингу (XSS) из-за неправильной санитизации входных данных в lt.php. Уязвимость может быть использована, когда приложение динамически ссылается на внутренние пути и обрабатывает ненадёжный ввод без экранирования, что позволяет атакующему внедрить вредоносный JavaScript.


[Дополнительная информация] Эта уязвимость может быть использована только тогда, когда приложение динамически ссылается на внутренние пути. Если атакующий может повлиять на параметр пути или подобный механизм ссылок, он может внедрить вредоносный ввод, что приведёт к отражённому XSS. Проблема возникает из-за отсутствия надлежащей санитизации входных данных в lt.php, который не экранирует предоставленные пользователем параметры перед их отображением в ответе. Для устранения этой проблемы необходимы правильная проверка входных данных и кодирование вывода.


[Тип уязвимости] Межсайтовый скриптинг (XSS)


[Вендор продукта] phpList


[Затронутая кодовая база продукта] phpList - 3.6.3 (и, возможно, более ранние версии)


[Затронутый компонент] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[Тип атаки] Удалённый


[Влияние: выполнение кода] true


[Влияние: раскрытие информации] true


[Прочее влияние CVE] Социальная инженерия: эта уязвимость позволяет атакующему выполнить произвольный JavaScript в браузере жертвы через непрямую атаку межсайтового скриптинга (XSS). Атака требует, чтобы приложение ссылалось на внутренние PHP-пути, что позволяет атакующему внедрить полезные нагрузки JavaScript через неправильно санитизированные параметры. Это может привести к краже учётных данных, угону сеанса или вредоносному перенаправлению.


[Векторы атаки] Атакующий может создать специально сформированную полезную нагрузку, чтобы заставить систему ссылаться на lt.php через механизм ссылок на внутренние пути. Уязвимый скрипт отражает вводимые пользователем данные без надлежащего кодирования или экранирования, что приводит к уязвимости межсайтового скриптинга (XSS). Это позволяет атакующему внедрить произвольный JavaScript, потенциально ставя под угрозу сеансы пользователей или выполняя вредоносные действия в браузере жертвы.


[Ссылка] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[Обнаружитель] Pattharadech Soponrat

Скачать инструмент