Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-56771 — Bei der Analyse der Website ecodotempo.com.br wurde eine Stored Cross-Site Scripting (XSS)-Schwachstelle entdeckt. Diese Schwachstelle ermöglicht es einem Angreifer, bösartige Skripte in Felder einzuschleusen, die anschließend anderen Benutzern ohne ordnungsgemäße Bereinigung angezeigt werden, insbesondere auf der Startseite des nicht authentifizierten (abgemeldeten) Bereichs. | Kitploit
Tools/GitHubGitHub/rrespxwnss/cve-2025-56771
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubrrespxwnss/cve-2025-56771

CVE-2025-56771

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Bei der Analyse der Website ecodotempo.com.br wurde eine Stored Cross-Site Scripting (XSS)-Schwachstelle entdeckt. Diese Schwachstelle ermöglicht es einem Angreifer, bösartige Skripte in Felder einzuschleusen, die anschließend anderen Benutzern ohne ordnungsgemäße Bereinigung angezeigt werden, insbesondere auf der Startseite des nicht authentifizierten (abgemeldeten) Bereichs.

vor 1 JahrNoch nicht geprüft
Teilen

Beschreibung

Während der Analyse der Website ecodotempo.com.br wurde eine Stored Cross-Site Scripting (XSS)-Schwachstelle entdeckt. Diese Schwachstelle ermöglicht es einem Angreifer, bösartige Skripte in Felder einzuschleusen, die anschließend anderen Benutzern ohne ordnungsgemäße Bereinigung angezeigt werden, insbesondere auf der Homepage des nicht authentifizierten (abgemeldeten) Bereichs.

Betroffener Endpunkt

ecodotempo.com.br/colecoes/itens/cadastrar_realizar.php

Betroffener Parameter

name="nome" and name="descricao"

Beispiel-Payload:

PoC

Während der Analyse der Website ecodotempo.com.br wurde eine Stored Cross-Site Scripting (XSS)-Schwachstelle entdeckt. Diese Schwachstelle ermöglicht es einem Angreifer, bösartige Skripte in Felder einzuschleusen, die später anderen Benutzern ohne ordnungsgemäße Bereinigung angezeigt werden, insbesondere auf der Homepage des nicht authentifizierten (abgemeldeten) Bereichs.

Das injizierte Skript wurde dauerhaft im Backend der Anwendung gespeichert und im Browser jedes Besuchers ausgeführt, der die betroffene Seite aufrief, ohne Escape-Mechanismen oder Content Security Policy (CSP)-Schutz.

Während der Tests auf ecodotempo.com.br wurde die Stored XSS-Schwachstelle speziell im Erstellungsprozess von Artikelsammlungen identifiziert. Es war möglich, eine bösartige Nutzlast in die Namens- oder Beschreibungsfelder der Artikel erstellens einzuschleusen, ohne aktive Schutzmechanismen – wie Eingabevalidierung, Filter auf Codeebene, Web Application Firewall (WAF) oder HTTP-Sicherheitsheader.

Nachdem die Sammlung mit dem bösartigen Skript erstellt wurde, nach dem Abmelden und Zugriff auf die Hauptseite der Sammlung, beim Navigieren zu und Klicken auf einen registrierten Artikel, führte sich die Nutzlast automatisch im Browser aus, was zu einem Pop-up führte. In den Tests wurde dies verwendet, um Cookie-Diebstahl zu demonstrieren. Dieses Verhalten bestätigt das Fehlen einer ordnungsgemäßen Bereinigung und die reale Möglichkeit der Ausführung beliebiger Skripte im Browser des Opfers. Siehe den Nachweisabschnitt unten für ein Beispiel.

1 2 3 4 5 7

Hinweis: Zusätzlich zum Cookie-Diebstahl könnte diese Schwachstelle für verschiedene bösartige Zwecke ausgenutzt werden, wie das Umleiten von Benutzern auf schädliche Websites, das Exfiltrieren sensibler Daten, das Ändern von Seiteninhalten für Phishing-Angriffe oder das Ausführen von Aktionen im Namen des Benutzers, wie bereits im Abschnitt „Auswirkungen“ beschrieben.

Auswirkungen

Das Vorhandensein einer Stored XSS-Schwachstelle auf der Hauptseite des nicht authentifizierten Bereichs von ecodotempo.com.br stellt ein erhebliches Sicherheitsrisiko dar. Da das injizierte Skript dauerhaft gespeichert und jedem Benutzer, der die betroffene Seite aufruft, ausgeliefert wird, öffnet es die Tür für eine Reihe von Client-seitigen Angriffen. Ein Angreifer könnte diesen Fehler ausnutzen, um beliebiges JavaScript im Browser ahnungsloser Besucher auszuführen, möglicherweise Sitzungscookies zu stehlen, Benutzer auf schädliche Websites umzuleiten, Aktionen im Namen von Benutzern ohne deren Zustimmung durchzuführen oder Seiteninhalte für Phishing-Versuche zu manipulieren. Da die Schwachstelle in einem öffentlich zugänglichen Bereich offengelegt ist, erhöht sich die Wahrscheinlichkeit einer großflächigen Ausnutzung, insbesondere durch automatisierte Bots oder gezielte Kampagnen, was möglicherweise das Vertrauen der Benutzer und die Integrität der Plattform untergräbt.

Behebung

Um die Stored XSS-Schwachstelle auf der Hauptseite des nicht authentifizierten Bereichs von ecodotempo.com.br zu beheben, sollten die folgenden Maßnahmen ergriffen werden:

Die gesamte Benutzereingabe muss sowohl auf Client- als auch auf Serverseite ordnungsgemäß bereinigt und validiert werden, bevor sie gespeichert oder gerendert wird. Insbesondere sollten bei Eingaben, die im HTML-Kontext angezeigt werden, Sonderzeichen wie <, >, ", ' und & codiert werden, um die Ausführung von Skripten zu verhindern. Darüber hinaus sollte die Anwendung eine Ausgabecodierung basierend auf dem Kontext, in den die Daten eingefügt werden (HTML, JavaScript, Attribut, URL usw.), implementieren.

Es wird außerdem dringend empfohlen, eine Content Security Policy (CSP) durchzusetzen, um die Ausführung nicht autorisierter Skripte einzuschränken, sowie Inline-Skripte und das Laden externer Skripte aus nicht vertrauenswürdigen Quellen zu deaktivieren. Regelmäßige Code-Reviews und automatisierte Sicherheitstests (z.B. mit Tools wie OWASP ZAP oder Burp Suite) sollten in den Entwicklungslebenszyklus integriert werden, um ähnliche Schwachstellen in Zukunft zu erkennen und zu verhindern.

Abschließend sollten bereits gespeicherte bösartige Nutzlasten identifiziert und aus dem System entfernt werden, um bestehende Risiken zu beseitigen.

Tool herunterladen