Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-65675 — Хранимая межсайтовая сценарная уязвимость (XSS) в Classroomio LMS 0.1.13 позволяет аутентифицированным злоумышленникам выполнять произвольный код через специально созданные SVG-изображения профиля. Обнаружено — Ривек Радж Таманг (RivuDon), Сикким, Индия. | Kitploit
Инструменты/GitHubGitHub/rivek619/cve-2025-65675
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubrivek619/cve-2025-65675

CVE-2025-65675

Хранимая межсайтовая сценарная уязвимость (XSS) в Classroomio LMS 0.1.13 позволяет аутентифицированным злоумышленникам выполнять произвольный код через специально созданные SVG-изображения профиля. Обнаружено — Ривек Радж Таманг (RivuDon), Сикким, Индия.

Репозиторий
9 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-65675

Уязвимость хранимого межсайтового скриптинга (XSS) в Classroomio LMS 0.1.13 позволяет аутентифицированным злоумышленникам выполнять произвольный код с помощью специально созданных SVG-изображений профиля. Обнаружено: Rivek Raj Tamang (RivuDon), Сикким, Индия.

Затронутый продукт: ClassroomIO

  • Затронутая версия: 0.1.13
  • Обнаружено: Rivek Raj Tamang (RivuDon), Сикким, Индия

Детали уязвимости

Хранимый межсайтовый скриптинг

Краткое описание

В Classroomio LMS версии 0.1.13 существует уязвимость хранимого межсайтового скриптинга (XSS), при которой приложение не очищает загружаемые SVG-изображения профиля. Аутентифицированный злоумышленник может загрузить вредоносный SVG-файл, содержащий встроенный JavaScript, который затем сохраняется и выполняется при просмотре изображения профиля. Поскольку полезная нагрузка выполняется из доверенного домена, эта ошибка может привести к угону сеансов, захвату учетных записей, атакам перенаправления или дальнейшей эксплуатации в рамках платформы.

Шаги для воспроизведения

  1. Войдите в систему и перейдите в настройки профиля

  2. Нажмите «Загрузить изображение»

  3. Выберите xss svg-файл и нажмите «Загрузить»

  4. Дождитесь сохранения

image
  1. Щелкните правой кнопкой мыши по изображению профиля и откройте в новой вкладке

  2. Обратите внимание на всплывающее окно хранимого XSS.

image

Благодарности

Эта уязвимость была обнаружена и ответственно сообщена:

Rivek Raj Tamang (RivuDon) из Сиккима, Индия

https://www.linkedin.com/in/rivektamang/

https://rivudon.medium.com/

Скачать инструмент