Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-3030 — Advisory: Cute Editor 6.4 XSS refletido via parâmetro 'Theme' em colorpicker_more.aspx | Kitploit
Ferramentas/GitHubGitHub/athosgonzaga/cve-2021-3030
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebPapers e Pesquisa
GitHubathosgonzaga/cve-2021-3030

CVE-2021-3030

Advisory: Cute Editor 6.4 XSS refletido via parâmetro 'Theme' em colorpicker_more.aspx

Ver Repositório
há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-3030 — Cute Editor 6.4 Cross-Site Scripting (XSS) Refletido

ID CVE: CVE-2021-3030 Status: Reservado pelo Programa CVE (MITRE) em 2021-01-06. Nenhum registro público foi jamais publicado para este ID — este documento é a referência pública necessária para concluir essa publicação. Tipo de vulnerabilidade: Cross-Site Scripting (XSS), Refletido — CWE-79 Descobridor: Athos Nogueira Gonzaga Fornecedor: CuteSoft (Cute Editor para ASP.NET) — https://cutesoft.net/ Versão afetada: Cute Editor 6.4 (única versão testada; outras versões não foram verificadas e podem ou não ser afetadas)

Resumo

O Cute Editor para ASP.NET 6.4 é vulnerável a cross-site scripting refletido causado pela validação inadequada do parâmetro GET Theme em colorpicker_more.aspx. Um atacante remoto e não autenticado pode criar uma URL que, uma vez aberta por uma vítima em uma sessão de navegador autenticada em um site que executa o componente vulnerável, executa JavaScript arbitrário no contexto de segurança desse site.

Componente afetado

root@kitploit:~
/CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx

Parâmetro: Theme

Prova de Conceito

Payload (conforme enviado):

root@kitploit:~
%27%20%20onmouseover=alert(document.domain)%20alt=%27

Decodificado da URL, o payload é:

root@kitploit:~
'  onmouseover=alert(document.domain) alt='

Exemplo de solicitação:

root@kitploit:~
GET /CuteSoft_Client/CuteEditor/Dialogs/colorpicker_more.aspx?Theme=%27%20%20onmouseover=alert(document.domain)%20alt=%27 HTTP/1.1
Host: <vulnerable-host>

O valor não sanitizado de Theme é refletido em um contexto de atributo HTML na página resultante. O manipulador de eventos onmouseover injetado é acionado quando a vítima interage com o elemento afetado, executando alert(document.domain) — em um ataque real, isso seria substituído por um payload para exfiltrar cookies de sessão, forjar a interface do usuário na página ou avançar para ataques adicionais no lado do cliente contra a sessão autenticada.

Impacto

  • Vetor de ataque: Remoto, por meio de uma única URL criada — nenhuma autenticação é necessária para acionar, entrega padrão de XSS refletido (link de phishing, página maliciosa que faz o navegador da vítima solicitar a URL criada, etc.).
  • Impacto: Execução arbitrária de JavaScript no navegador da vítima no contexto de segurança do site hospedeiro. Isso pode levar a sequestro de sessão, coleta de credenciais e outros comprometimentos no lado do cliente — relatado à MITRE com Impact: Information Disclosure = true.

Cronograma

DataEvento
2021-01-06Vulnerabilidade relatada ao Programa CVE ([email protected]); CVE-2021-3030 atribuído/reservado no mesmo dia.
2021 (entre a atribuição e o acompanhamento abaixo)Fornecedor (CuteSoft) contatado diretamente pelo descobridor; nenhuma resposta foi recebida.
2022-01-27Descobridor fez acompanhamento com o Programa CVE, relatando a não resposta do fornecedor e solicitando que a divulgação/publicação prosseguisse.
2026-04-08Descobridor fez acompanhamento novamente, observando que o ID CVE ainda não tinha registro público nem crédito associado ao seu nome.
2026-09-05Verificação independente (esta revisão) confirma que o registro nunca foi publicado: a API de Serviços CVE retorna CVE_RECORD_DNE para CVE-2021-3030, e o ID não aparece no NVD nem em qualquer busca pública de CVE. Nenhuma divulgação pública não relacionada dessa falha específica existe também — é uma questão distinta de outros CVEs do CuteEditor não relacionados (por exemplo, CVE-2012-2985 / VU#247235, uma falha diferente em InsertDocument.aspx; e CVE-2020-24903, um relatório não relacionado de 2016 originado do Bugtraq). Este documento é publicado para fornecer a referência pública ausente.

Por que o CVE nunca foi publicado

Um ID CVE reservado diretamente pela MITRE (como este foi, via [email protected], antes da delegação completa a CNAs por fornecedor) exige uma referência pública — um relatório publicado, advisory ou prova de divulgação — antes que a MITRE preencha o registro e o mova de RESERVED para PUBLISHED. O campo de referência do relatório original apontava apenas para o fórum de suporte geral do fornecedor (https://cutesoft.net/forums/17/ShowForum.aspx), não para um advisory público dedicado descrevendo essa falha específica — o que provavelmente é o motivo pelo qual o registro nunca foi finalizado. Este repositório é essa referência pública ausente.

Status do fornecedor

O fornecedor foi contatado diretamente e não respondeu. Até esta publicação (mais de 5 anos após o relatório e a tentativa de contato com o fornecedor), nenhuma correção ou declaração do fornecedor é conhecida por existir. Nenhuma versão mais recente do Cute Editor foi verificada contra essa questão específica.

Crédito

Descoberto e relatado por Athos Nogueira Gonzaga.

Referências

  • Registro CVE (publicação pendente): https://www.cve.org/CVERecord?id=CVE-2021-3030
  • CWE-79: https://cwe.mitre.org/data/definitions/79.html
  • Fornecedor: https://cutesoft.net/
Baixar ferramenta