Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-25461 — SeedDMS: хранимый межсайтовый скриптинг (XSS) | Kitploit
Инструменты/GitHubGitHub/ronixxcybsec0101/cve-2025-25461
Инструменты фишингаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubronixxcybsec0101/cve-2025-25461

CVE-2025-25461

SeedDMS: хранимый межсайтовый скриптинг (XSS)

Репозиторий
231 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

📌 CVE-2025-25461 - Межсайтовый скриптинг (XSS) с сохранением в SeedDMS 6.0.29

📝 Описание

Уязвимость межсайтового скриптинга (XSS) с сохранением существует в SeedDMS 6.0.29.
Пользователь или недобросовестный администратор с разрешением "Add Category" может внедрить вредоносный XSS-пейлоад в поле имени категории.
Когда документ впоследствии связывается с этой категорией, пейлоад сохраняется на сервере и отображается без надлежащей санитизации или кодирования вывода.
Это приводит к выполнению XSS-пейлоада в браузере любого пользователя, просматривающего документ.

🎯 Поражённый продукт

  • Программное обеспечение: SeedDMS
  • Версия: 6.0.29
  • Компонент: Поле имени категории

⚠️ Воздействие

  • Угон сессии
  • Эксфильтрация данных
  • Фишинговые атаки
  • Удалённое выполнение кода (через JavaScript)

🔥 Подтверждение концепции (PoC)

Шаги для воспроизведения:

  1. Войдите в систему как пользователь с разрешениями "Add Category".
  2. Перейдите в Панель администратора > Категории.
  3. Создайте новую категорию со следующим пейлоадом:
    root@kitploit:~
    <script>alert(1)</script>
    
  4. Сохраните категорию.
  5. Свяжите документ с вредоносной категорией.
  6. Когда пользователь просматривает документ, пейлоад выполняется в его браузере.

📹 Видео PoC:

🔗 Посмотреть видео PoC

🛠️ Смягчение

  • Очистка пользовательского ввода: Экранируйте специальные символы в именах категорий.
  • Использование Content Security Policy (CSP): Предотвратите выполнение встроенных скриптов.
  • Кодирование вывода: Убедитесь, что имена категорий правильно кодируются перед отображением в интерфейсе.

🔗 Ссылки

  • 🔗 Официальный сайт SeedDMS
  • 🔗 Тема обсуждения SeedDMS

✍️ Обнаружитель

✍️ Обнаружитель

  • Athul S
    • 🔗 LinkedIn
    • 🔗 GitHub

🏷️ Назначение CVE

  • CVE ID: CVE-2025-25461
Скачать инструмент