Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-28074 — CVE-2025-28074 的文档:phpList 3.6.3 中存在一个反射型跨站脚本(XSS)漏洞,原因是 lt.php 对输入净化不当,导致远程代码执行和信息泄露。 | Kitploit
工具/GitHubGitHub/mlniumm/cve-2025-28074
漏洞分析Web应用程序漏洞利用信息收集Web安全学习与教育
GitHubmlniumm/cve-2025-28074

CVE-2025-28074

CVE-2025-28074 的文档:phpList 3.6.3 中存在一个反射型跨站脚本(XSS)漏洞,原因是 lt.php 对输入净化不当,导致远程代码执行和信息泄露。

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-28074

[建议描述] phpList 3.6.3 之前的版本存在跨站脚本(XSS)漏洞,原因是 lt.php 中对输入进行了不恰当的净化处理。当应用程序动态引用内部路径并处理未转义的不可信输入时,该漏洞可被利用,允许攻击者注入恶意 JavaScript。


[附加信息] 此漏洞仅在应用程序动态引用内部路径时可被利用。如果攻击者能够影响路径参数或类似的引用机制,他们可以注入恶意输入,导致反射型 XSS。问题源于 lt.php 缺乏适当的输入净化处理,未能在响应中渲染前转义用户提供的参数。需要适当的输入验证和输出编码来缓解此问题。


[漏洞类型] 跨站脚本(XSS)


[产品供应商] phpList


[受影响的产品代码库] phpList - 3.6.3(以及可能更早的版本)


[受影响组件] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[攻击类型] 远程


[影响代码执行] true


[影响信息泄露] true


[CVE 其他影响] 社会工程:此漏洞允许攻击者通过间接跨站脚本(XSS)攻击在受害者浏览器中执行任意 JavaScript。攻击需要一个引用内部 PHP 路径的应用程序,使攻击者能够通过未正确净化的参数注入 JavaScript 有效载荷。这可能导致凭据盗窃、会话劫持或恶意重定向。


[攻击向量] 攻击者可以构造特制的有效载荷,通过内部路径引用机制强制系统引用 lt.php。易受攻击的脚本在未进行适当编码或转义的情况下回显用户控制的输入,导致跨站脚本(XSS)漏洞。这使得攻击者能够注入任意 JavaScript,可能危及用户会话或在受害者浏览器中执行恶意操作。


[参考] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php


[发现者] Pattharadech Soponrat

下载工具