CVE-2025-69606
Foi descoberta uma vulnerabilidade de Cross-Site Scripting (XSS) no painel web GSVoIP versão 2.0.90. O parâmetro msg no endpoint /painel/gateways.php/error...
- Publicado
- 1 de mai. de 2026
- Atualizado
- 1 de mai. de 2026
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 29,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Foi descoberta uma vulnerabilidade de Cross-Site Scripting (XSS) no painel web GSVoIP versão 2.0.90. O parâmetro `msg` no endpoint `/painel/gateways.php/error` não sanitiza adequadamente a entrada fornecida pelo usuário, permitindo que atacantes injetem JavaScript arbitrário na resposta HTML. Um atacante remoto pode explorar essa vulnerabilidade enviando uma URL maliciosa a uma vítima, levando à execução não autorizada de scripts, sequestro de sessão, phishing ou outros ataques do lado do cliente.
Fontes
1Prova de conceito para uma vulnerabilidade de XSS refletido (CVE-2025-69606) no GSVoIP Web Panel v2.0.90, demonstrando execução arbitrária de JavaScript não autenticada por meio do parâmetro msg.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.