Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-56771 — Lors de l'analyse du site web ecodotempo.com.br, une vulnérabilité de type Cross-Site Scripting (XSS) stocké a été découverte. Cette vulnérabilité permet à un attaquant d'injecter des scripts malveillants dans des champs qui sont ensuite rendus à d'autres utilisateurs sans assainissement approprié, en particulier sur la page d'accueil de la zone non authentifiée (déconnectée). | Kitploit
Outils/GitHubGitHub/rrespxwnss/cve-2025-56771
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubrrespxwnss/cve-2025-56771

CVE-2025-56771

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

il y a 1 anPas encore vérifié

Lors de l'analyse du site web ecodotempo.com.br, une vulnérabilité de type Cross-Site Scripting (XSS) stocké a été découverte. Cette vulnérabilité permet à un attaquant d'injecter des scripts malveillants dans des champs qui sont ensuite rendus à d'autres utilisateurs sans assainissement approprié, en particulier sur la page d'accueil de la zone non authentifiée (déconnectée).

Partager

Description

Lors de l'analyse du site web ecodotempo.com.br, une vulnérabilité de Cross-Site Scripting stocké (XSS) a été découverte. Cette vulnérabilité permet à un attaquant d'injecter des scripts malveillants dans des champs qui sont ensuite rendus à d'autres utilisateurs sans désinfection appropriée, spécifiquement sur la page d'accueil de la zone non authentifiée (déconnectée).

Point d'accès affecté

ecodotempo.com.br/colecoes/itens/cadastrar_realizar.php

Paramètre affecté

name="nome" and name="descricao"

Exemple de payload :

Preuve de concept (PoC)

Lors de l'analyse du site web ecodotempo.com.br, une vulnérabilité de Cross-Site Scripting stocké (XSS) a été découverte. Cette vulnérabilité permet à un attaquant d'injecter des scripts malveillants dans des champs qui sont ensuite rendus à d'autres utilisateurs sans désinfection appropriée, spécifiquement sur la page d'accueil de la zone non authentifiée (déconnectée).

Le script injecté a été stocké de manière persistante dans le backend de l'application et exécuté dans le navigateur de tout visiteur accédant à la page affectée, sans mécanismes d'échappement ni protection Content Security Policy (CSP).

Lors des tests sur ecodotempo.com.br, la vulnérabilité XSS stocké a été spécifiquement identifiée dans le processus de création d'éléments de la collection d'articles. Il a été possible d'injecter une charge utile malveillante dans les champs de nom ou de description de la création d'élément, sans mécanismes d'atténuation actifs—tels que la validation d'entrée, les filtres au niveau du code, un pare-feu applicatif web (WAF) ou des en-têtes de sécurité HTTP.

Après avoir créé la collection contenant le script malveillant, s'être déconnecté et avoir accédé à la page principale de la collection, en naviguant jusqu'à un élément enregistré et en cliquant dessus, la charge utile s'est automatiquement exécutée dans le navigateur, entraînant une fenêtre contextuelle. Lors des tests, cela a été utilisé pour démontrer le vol de cookies. Ce comportement confirme l'absence de désinfection appropriée et la possibilité réelle d'exécution arbitraire de scripts dans le navigateur de la victime. Voir la section des preuves ci-dessous pour un exemple.

1 2 3 4 5 7

Remarque : En plus du vol de cookies, cette vulnérabilité pourrait être exploitée à diverses fins malveillantes telles que rediriger les utilisateurs vers des sites web nuisibles, exfiltrer des données sensibles, modifier le contenu de la page pour des attaques de phishing ou exécuter des actions au nom de l'utilisateur, comme décrit précédemment dans la section impact.

Impact

La présence d'une vulnérabilité XSS stocké sur la page principale de la zone non authentifiée d'ecodotempo.com.br pose un risque de sécurité significatif. Étant donné que le script injecté est stocké en permanence et servi à chaque utilisateur qui accède à la page affectée, cela ouvre la porte à une gamme d'attaques côté client. Un attaquant pourrait exploiter cette faille pour exécuter du JavaScript arbitraire dans le navigateur de visiteurs méfiants, potentiellement en volant des cookies de session, en redirigeant les utilisateurs vers des sites web malveillants, en effectuant des actions au nom des utilisateurs sans leur consentement ou en manipulant le contenu de la page pour mener des tentatives de phishing. Étant donné que la vulnérabilité est exposée dans une zone accessible publiquement, cela augmente la probabilité d'exploitation à grande échelle, en particulier par des bots automatisés ou des campagnes ciblées, ce qui pourrait nuire à la confiance des utilisateurs et à l'intégrité de la plateforme.

Atténuation

Pour remédier à la vulnérabilité XSS stocké trouvée sur la page principale de la zone non authentifiée d'ecodotempo.com.br, les actions suivantes devraient être entreprises :

Toutes les entrées utilisateur doivent être correctement désinfectées et validées à la fois côté client et côté serveur avant d'être stockées ou rendues. Plus précisément, toute entrée qui sera affichée dans le contexte HTML doit avoir des caractères spéciaux comme <, >, ", ', et & encodés pour empêcher l'exécution de scripts. De plus, l'application doit implémenter un encodage de sortie basé sur le contexte où les données sont injectées (HTML, JavaScript, attribut, URL, etc.).

Il est également fortement recommandé d'appliquer une politique de sécurité de contenu (CSP) pour limiter l'exécution de scripts non autorisés, et de désactiver les scripts en ligne et le chargement de scripts externes depuis des sources non fiables. Des revues de code régulières et des tests de sécurité automatisés (par exemple avec des outils comme OWASP ZAP ou Burp Suite) devraient être intégrés dans le cycle de développement pour détecter et prévenir des failles similaires à l'avenir.

Enfin, toutes les charges utiles malveillantes déjà stockées devraient être identifiées et supprimées du système pour éliminer les risques existants.

Télécharger l’outil