Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-29015 — 对于 Code Astro Internet Banking System 2.0.0 中一个存储型 XSS 漏洞的概念验证,包含利用步骤和安全测试的缓解参考。 | Kitploit
工具/GitHubGitHub/b1tm4r/cve-2025-29015
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubb1tm4r/cve-2025-29015

CVE-2025-29015

对于 Code Astro Internet Banking System 2.0.0 中一个存储型 XSS 漏洞的概念验证,包含利用步骤和安全测试的缓解参考。

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-29015 - Internet Banking System 2.0.0 中 pages_account.php 存储型XSS

描述

Code Astro Internet Banking System 2.0.0 中的 /admin/pages_account.php 文件的 name 参数存在一个存储型跨站脚本(Stored XSS)漏洞。恶意JavaScript代码可以被注入并存储在系统中,每当管理员访问受影响的页面时都会执行。这可能导致会话劫持和其他客户端攻击。

受影响组件

  • /admin/pages_account.php 中的 name 参数
  • 数据被存储并在管理员访问时执行

利用步骤

  1. 登录管理面板并导航到**“账户”**部分。


  1. 在 name 字段中插入以下 payload 并提交表单:
root@kitploit:~
   //--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(98, 49, 116, 109, 52, 114));</SCRIPT>
  1. 当用户访问任何页面或菜单时,payload 将被触发。






影响

  • 会话劫持
  • 钓鱼攻击
  • 以管理员身份执行任意操作

缓解措施

  • 实施适当的输入清理(例如,转义特殊字符)。
  • 使用内容安全策略(CSP)限制脚本执行。
  • 在存储用户输入之前进行验证和编码。

参考文献

  • OWASP XSS 指南
下载工具