Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-25292 — Reflected Cross Site Scripting (XSS) no Intermesh BV Group-Office versão 6.6.145, permite que atacantes obtenham privilégios elevados e informações sensíveis através do cookie GO_LANGUAGE | Kitploit
Ferramentas/GitHubGitHub/brainkok/cve-2023-25292
Análise de VulnerabilidadesExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoAprendizado e Educação
GitHubbrainkok/cve-2023-25292

CVE-2023-25292

Reflected Cross Site Scripting (XSS) no Intermesh BV Group-Office versão 6.6.145, permite que atacantes obtenham privilégios elevados e informações sensíveis através do cookie GO_LANGUAGE

Ver Repositório
há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-25292

Vulnerabilidade de Cross Site Scripting (XSS) Refletido no Intermesh BV Group-Office versão 6.6.145, permite que atacantes obtenham privilégios elevados e informações sensíveis através do cookie GO_LANGUAGE

Detalhes da Vulnerabilidade

  • Produto: Group Office Application
  • Versão: 6.6.145
  • Tipo de Vulnerabilidade: XSS Refletido
  • Severidade: Média
  • Pontuação CVSS v3.1: 6.1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

Descrição da Vulnerabilidade

A aplicação é vulnerável a um ataque XSS refletido através do cookie “GO_LANGUAGE” que injeta JavaScript malicioso na resposta da aplicação. O script malicioso é executado no contexto do site afetado, permitindo que um atacante roube informações sensíveis, como cookies de sessão, informações pessoais, etc. A vulnerabilidade existe no cookie da aplicação Group Office. Ao enviar um cookie especialmente criado para o servidor, um atacante pode injetar código JavaScript malicioso na resposta, que é então executado no contexto do site afetado. Isso pode resultar no roubo de informações sensíveis do navegador do usuário, como cookies de sessão e informações pessoais.

Impacto

Esta vulnerabilidade permite que um atacante roube informações sensíveis do site afetado e de seus usuários, como cookies de sessão, informações pessoais e muito mais. Um atacante também pode usar esta vulnerabilidade para injetar código malicioso adicional no site afetado, comprometendo sua funcionalidade e potencialmente expondo informações sensíveis.

Correção para o fornecedor

  • Filtrar os dados de entrada para evitar que cargas maliciosas sejam incluídas na resposta.
  • Utilizar uma Política de Segurança de Conteúdo (CSP) para restringir a execução de JavaScript não confiável na resposta.
  • Escapar ou codificar toda a entrada do usuário antes de incluí-la na resposta.

Correção para o usuário final

  • Atualizar para a versão 6.6.147 da aplicação Group Office.

Passos para Reproduzir

  1. Acesse a instância vulnerável do Group Office.
  2. Altere o cookie “GO_LANGUAGE” com F12 para a seguinte carga:
root@kitploit:~
ar'"()&%<zzz><ScRiPt>alert(911)</ScRiPt>

image

  1. Recarregue a página e então você verá que a carga é executada. image

Referências

  • https://github.com/Intermesh/groupoffice/blob/master/CHANGELOG.md
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-25292
Baixar ferramenta