Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-55580 — SolidInvoice客户端模块中存储型跨站脚本(XSS)漏洞的概念验证,允许经过身份验证的用户进行会话劫持和任意JavaScript执行。 | Kitploit
工具/GitHubGitHub/ddobrev25/cve-2025-55580
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubddobrev25/cve-2025-55580

CVE-2025-55580

SolidInvoice客户端模块中存储型跨站脚本(XSS)漏洞的概念验证,允许经过身份验证的用户进行会话劫持和任意JavaScript执行。

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55580 - SolidInvoice 客户端存储型跨站脚本(XSS)漏洞

概述

SolidInvoice 在客户端模块中存在一个存储型跨站脚本(XSS)漏洞。经过身份验证的攻击者可以向应用程序注入任意 JavaScript,并随后在用户浏览器中执行。

受影响版本

  • 受影响版本: 2.3.7
  • 已修复版本: 2.3.8

影响

攻击者可以利用该漏洞在应用程序中存储任意 JavaScript,并在其他经过身份验证的用户查看 客户端 页面时执行。如果应用程序部署在多用户环境中——例如有多个管理员——则可能导致:

  • 会话劫持
  • 凭证或令牌窃取
  • 钓鱼或社会工程攻击
  • 以其他用户身份执行任意操作

概念验证

  1. 导航到 客户端 > 添加客户端。
  2. 在 名称 字段中按以下格式输入载荷:
    root@kitploit:~
    <script>prompt(document.cookie)</script>
    
  3. 填写所有必填字段并保存客户端。
  4. 访问 客户端 > 客户端列表 以触发脚本。

修复方案

将 SolidInvoice 更新至 2.3.8 或更高版本。

参考资料

产品: https://solidinvoice.co/

下载工具