Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-60880 — Доказательство концепции для уязвимости хранимого XSS в панели администратора Bagisto, демонстрирующее загрузку SVG с вредоносным JavaScript и содержащее рекомендации по устранению уязвимости. | Kitploit
Инструменты/GitHubGitHub/shenal01/cve-2025-60880
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьОбучение и Образование
GitHubshenal01/cve-2025-60880

CVE-2025-60880

Доказательство концепции для уязвимости хранимого XSS в панели администратора Bagisto, демонстрирующее загрузку SVG с вредоносным JavaScript и содержащее рекомендации по устранению уязвимости.

Репозиторий
111 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-60880: Межсайтовый скриптинг (XSS) с сохранением в админ-панели Bagisto

Уязвимость межсайтового скриптинга (XSS) с сохранением существует в пути создания товаров в админ-панели Bagisto 2.3.6, что позволяет атакующему загрузить специально созданный SVG-файл, содержащий вредоносный код JavaScript. Данная уязвимость может быть использована аутентифицированным администратором для выполнения произвольного JavaScript в браузере, что потенциально может привести к перехвату сеанса, краже данных или несанкционированным действиям.


Обзор уязвимости

  • CVE ID: CVE-2025-60880
  • Тип: Межсайтовый скриптинг (XSS)
  • Оценка CVSS: 6.9 (Средний)
  • Вектор CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:L/A:N
  • Затронутый поставщик: Bagisto
  • Затронутый продукт: Bagisto
  • Затронутая версия: v2.3.6
  • Затронутый компонент: Админ-панель Bagisto (путь создания товаров)
  • Вектор атаки: Удалённый
  • Аутентификация: Требуются права администратора
  • Воздействие: Выполнение кода, перехват сеанса, кража данных

Доказательство концепции (PoC)

Уязвимость эксплуатируется, когда аутентифицированный администратор загружает специально созданный SVG-файл, содержащий вредоносный JavaScript.

Шаги для воспроизведения:

  1. Войдите в админ-панель Bagisto как аутентифицированный администратор.
  2. Перейдите к пути создания товаров.
  3. Загрузите специально созданный SVG-файл, содержащий полезную нагрузку JavaScript.
  4. Повторно отправьте запрос после изменения заголовка Content-Type.
  5. Вредоносный SVG-файл сохраняется на сервере.
  6. При обращении к URL-адресу файла JavaScript выполняется в браузере пользователя.

Пример вредоносной SVG-полезной нагрузки:

root@kitploit:~
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">

<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
   <polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
   <script type="text/javascript">
      alert(document.domain);
   </script>
</svg>

Рекомендации

  • Для устранения данной уязвимости рекомендуется выполнить следующие действия:
  • Обеспечить проверку входных данных, контроль типа содержимого и правильную обработку файлов.
  • Ограничить загрузку файлов доверенными форматами и очищать SVG-файлы для удаления потенциально опасного содержимого.

График раскрытия

ДатаДействие
2025 АВГУязвимость обнаружена
2025 АВГОтветственное раскрытие
2025 АВГЗапрошен CVE ID у MITRE
2025 ОКТПрисвоен CVE, публичное раскрытие

Отказ от ответственности

Информация и код доказательства концепции (PoC), представленные в этом репозитории, предназначены только для образовательных и этических исследовательских целей. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый информацией или кодом, представленными здесь. Пользователь берёт на себя всю ответственность за свои действия. Ответственность пользователя — убедиться в соответствии со всеми применимыми местными, государственными и федеральными законами.

Скачать инструмент