Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-41640 — Prova de conceito para uma vulnerabilidade de cross-site scripting (XSS) refletido não autenticado no AML Surety Eco até v3.5, demonstrando injeção de JavaScript via o parâmetro 'id' em AppError.aspx. | Kitploit
Ferramentas/GitHubGitHub/alemusix/cve-2024-41640
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubalemusix/cve-2024-41640

CVE-2024-41640

Prova de conceito para uma vulnerabilidade de cross-site scripting (XSS) refletido não autenticado no AML Surety Eco até v3.5, demonstrando injeção de JavaScript via o parâmetro 'id' em AppError.aspx.

Ver Repositório
há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Descrição

O AML Surety Eco até a versão 3.5 é afetado por um cross-site scripting refletido não autenticado.

O aplicativo web alvo lida com erros em uma página de erro dedicada (acessível sem qualquer autenticação) contendo um parâmetro de URL que não sanitiza a entrada do usuário. O valor do parâmetro fornecido é refletido pelo aplicativo web, fazendo com que payloads maliciosos executem código JavaScript no navegador da vítima.

Risco

  • Severidade: Média
  • Pontuação CVSS v3.1: 5.4
  • Vetor CVSS v3.1: AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L

Recursos Afetados

  • Versão: até AML Surety Eco v3.5
  • https://<application-baseurl>/Surety3Eco/AppError.aspx

O parâmetro vulnerável:

  • id

Evidências

É possível injetar um payload JavaScript no parâmetro de URL id

image_1

Um atacante pode fornecer a URL com payload JavaScript a uma vítima que, ao abri-la no navegador, resulta na execução de código JavaScript.

image_2

Baixar ferramenta