Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-56379 — Уязвимость хранимого межсайтового скриптинга (XSS) в функции записей блога ERPNEXT v15.67.0 позволяет злоумышленникам выполнять произвольные веб-скрипты или HTML-код с помощью специально созданной полезной нагрузки, внедряемой в поле содержимого. | Kitploit
Инструменты/GitHubGitHub/moalali/cve-2025-56379
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubmoalali/cve-2025-56379

CVE-2025-56379

Уязвимость хранимого межсайтового скриптинга (XSS) в функции записей блога ERPNEXT v15.67.0 позволяет злоумышленникам выполнять произвольные веб-скрипты или HTML-код с помощью специально созданной полезной нагрузки, внедряемой в поле содержимого.

Репозиторий
10 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-56379 — Межсайтовый скриптинг (XSS) с сохранением в ERPNext 15.67.0 / Frappe 15.72.4

📌 Краткое описание В модуле «Блог» ERPNext (v15.67.0) / Frappe (v15.72.4) существует уязвимость межсайтового скриптинга (XSS) с сохранением. Аутентифицированный пользователь, который может создавать или редактировать записи блога, может внедрить специально сформированный HTML/JavaScript в поле content. Вредоносная нагрузка сохраняется и выполняется в браузере любого пользователя, открывающего страницу записи блога, что позволяет выполнять произвольные сценарии, раскрывать информацию, вызывать отказ в обслуживании и осуществлять другие атаки на стороне клиента. Права администратора не являются строго обязательными — эксплуатировать уязвимость может любой пользователь с правом создания/редактирования записей блога.


🛠 Технические детали

  • Тип уязвимости: Межсайтовый скриптинг с сохранением (CWE‑79)

  • Затронутые продукты: ERPNext / Frappe

  • Затронутые версии (сообщённые):

    • Frappe — 15.72.4
    • ERPNext — 15.67.0
  • Затронутый компонент: модуль «Блог» ERPNext

  • Маршрут: /app/blog-post/<blog_name>

  • Уязвимое поле: content (форма создания/редактирования записи блога)

  • Тип атаки: удалённая (требуется аутентификация и права на создание записей блога)

  • Серьёзность: высокая (выполнение кода на стороне клиента, кража данных, возможный перехват сессии)

  • Оценочный балл CVSS v3.1: 7.5 (High) — оценка; окончательный балл должен выставить уполномоченный орган (CNA)

  • Статус: не исправлено (по сообщению)

  • Обнаружил: Mohammed Aloli

  • Дата обнаружения: не указана

  • Идентификатор CVE: CVE-2025-56379


🚀 Доказательство концепции (PoC) — XSS с сохранением

Тестируйте только в авторизованных / лабораторных средах. НЕ запускайте атаку против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.

Шаги воспроизведения

  1. Выполните аутентификацию в целевом экземпляре ERPNext под пользователем с правом создания/редактирования записей блога.

  2. Перейдите к маршруту создания/редактирования записи блога, например:

    root@kitploit:~
    /app/blog-post/<blog_name>
    
    изображение
  3. В поле content вставьте нагрузку и сохраните запись:

    root@kitploit:~
  4. Откройте страницу записи блога (/app/blog-post/<blog_name>) под другим пользователем (или под тем же пользователем в новом браузере). Нагрузка выполняется в браузере просматривающего (в данном случае — alert("xss")).

Примечания: в PoC используется простой alert через onerror. Реальные атаки могут красть cookie-файлы, выполнять действия от имени жертвы или загружать удалённые сценарии (с учётом CSP и флагов cookie).


🧪 Сценарий эксплуатации

Злоумышленник, который может создавать или редактировать записи блога, сохраняет вредоносный сценарий в поле content. Любой пользователь — включая администраторов — который открывает страницу записи блога, выполнит сценарий злоумышленника в контексте своего браузера. Последствия включают кражу сессии (если cookie не защищены флагом HttpOnly), принудительные действия в сессии жертвы, кражу данных со страниц, доступных злоумышленнику, атаки типа UI redress, а также возможный отказ в обслуживании клиентских компонентов.


🔐 Рекомендации по смягчению

  1. Очистка/кодирование сохраняемого HTML — очищайте HTML поля content на входе и/или выполняйте экранирование на выходе с помощью надёжного HTML-санитайзера, удаляющего опасные теги и атрибуты (удалите атрибуты on*, URI javascript:, <script>, `` и т. д.). Предпочтительно использовать хорошо поддерживаемые библиотеки.
  2. Разрешающий список (allowlist) HTML — разрешайте только минимальный набор безопасных тегов/атрибутов, необходимых для форматирования (например, <p>, <b>, <i>, <ul>, <li>, <a href> со строгой проверкой href). Запрещайте встроенные обработчики событий.
  3. Политика безопасности контента (CSP) — разверните строгую CSP, чтобы снизить влияние XSS (ограничьте источники сценариев, избегайте 'unsafe-inline', при необходимости используйте разрешения сценариев на основе nonce/хешей).
  4. Контроль на стороне сервера — выполняйте очистку на сервере перед сохранением контента (не полагайтесь только на проверки на стороне клиента).

🔗 Ссылки

  • Репозиторий ERPNext на GitHub: https://github.com/frappe/erpnext
  • Репозиторий Frappe Framework на GitHub: https://github.com/frappe/frappe
  • Памятка OWASP по предотвращению XSS: https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
  • База данных NVD / CVE — проверяйте запись CVE-2025-56379 после её публикации

🙏 Благодарности

автор: Mohammed Aloli


📢 Отказ от ответственности

Данный материал предназначен только для защитных целей, целей устранения уязвимости и повышения осведомлённости. Не пытайтесь эксплуатировать эту уязвимость против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Если вы администрируете ERPNext/Frappe, применяйте исправления, обеспечьте очистку ввода и следуйте приведённым выше рекомендациям по смягчению.

Скачать инструмент
  • Cookie HttpOnly и SameSite — убедитесь, что сессионные cookie имеют флаг HttpOnly и установлены соответствующие атрибуты SameSite, чтобы снизить риски кражи cookie и атак, подобных CSRF.
  • Минимум привилегий для создания контента — ограничьте круг лиц, которые могут создавать/редактировать записи блога, и аудируйте эти разрешения.
  • Контекстное кодирование — корректно кодируйте пользовательский контент при вставке в HTML-атрибуты, JS-контексты или URL.
  • Отклонение небезопасного ввода — рассмотрите возможность отклонения или удаления опасных атрибутов и тегов при сохранении с регистрацией заблокированных попыток в журнале.
  • Тестирование и мониторинг — добавьте модульные/интеграционные тесты для проверки поведения санитайзера. Отслеживайте в журналах подозрительную активность по созданию/редактированию записей.
  • Выпуск исправления — разработчикам следует обновить конвейер очистки в Frappe/ERPNext и опубликовать обновление безопасности; операторам следует оперативно применять обновления.